ClickFix-атака развернула RAT и захватила сеть компании

В корпоративной сети была зафиксирована сложная атака, начавшаяся с ClickFix на немониторинговой конечной точке и завершившаяся развертыванием двух программ-троянов удаленного доступа — RMMProject и EtherRAT — на 11 хостах. Инцидент демонстрирует, как одна неосторожно выполненная команда может привести к масштабной компрометации инфраструктуры, если у злоумышленников есть время на закрепление и lateral movement.

Как началось проникновение

По данным отчета, пользователь неосознанно выполнил команду, которая загрузила вредоносный MSI-установщик. Внутри него находился пользовательский загрузчик под названием Potemkin. Именно он стал первым звеном в цепочке атаки и обеспечил доставку последующих модулей в память, минуя обычные процессы исполнения файлов.

Особенность Potemkin заключается в использовании детерминированного алгоритма генерации доменов (DGA) для связи с сервером управления (C2). Для этого вредоносное ПО применяет фиксированное значение для генератора псевдослучайных чисел и формирует список из 10 000 доменных имен. Каждый домен выводится из словаря, содержащего 1 000 слов, что позволяет злоумышленникам зарегистрировать лишь один домен перед развертыванием вредоносного кода.

Архитектура Potemkin

Загрузчик внедряет собственный байтовый шифр для защиты важных строк и каналов связи. Кроме того, он использует компонентную структуру, которая фиксирует его действия и указывает на ключевые точки взаимодействия с C2. Такая архитектура повышает устойчивость инфраструктуры атаки и затрудняет анализ телеметрии.

RMMProject: RAT с LuaJIT и широким набором функций

Основной полезный код, доставленный Potemkin, — это RMMProject. Этот RAT оснащен скриптовым движком LuaJIT и поддерживает 15 различных типов задач. Набор возможностей включает:

  • кражу учетных данных из браузеров;
  • скрытое удаленное управление рабочим столом;
  • динамическое выполнение команд.

Отдельное внимание в отчете уделяется тому, что RMMProject нацелен на учетные данные пользователей из браузеров Chrome, Firefox и Edge, а также использует методы обхода недавно внедренных механизмов безопасности, включая App-Bound Encryption от Google. Для сохранения контроля над зараженной средой RAT применяет техники закрепления сессий и работает под видом безобидных процессов.

EtherRAT: Node.js бэкдор с опорой на Ethereum

Второй полезный груз, EtherRAT, представляет собой Node.js бэкдор, который получает адрес своего C2 из блокчейна Ethereum. Такой подход демонстрирует продвинутые техники уклонения от классических сетевых защит и осложняет традиционные методы блокировки инфраструктуры управления.

Бэкдор создает скрытый операционный след, шифруя конфигурационные данные и используя хитро названные директории для избежания обнаружения. Архитектура EtherRAT позволяет обновлениям и изменениям команд происходить практически незаметно: он взаимодействует со smart contract в сети Ethereum для получения операционного URL, что делает его устойчивым к традиционным стратегиям отключения.

Hands-on-keyboard и закрепление в сети

После закрепления злоумышленники быстро перешли к hands-on-keyboard активности и использовали инструменты WinRM и WMIExec для перемещения внутри компании. В конечном итоге они достигли Domain Controller, что указывает на высокий уровень контроля над внутренней средой.

Для удержания доступа были внедрены дополнительные механизмы закрепления, включая создание scheduled tasks, использовавших те же шаблоны, что и в начальных путях эксплуатации. Кроме того, злоумышленники развернули скрипты для нейтрализации средств защиты, в том числе Windows Defender, тем самым укрепив свой контроль над инфраструктурой.

Выводы отчета

Инцидент наглядно показывает, насколько критичны непрерывный мониторинг и полная видимость на всех конечных точках. Немониторинговые системы предоставили злоумышленникам достаточно времени для реализации их плана, что привело к масштабируемой компрометации всей сети.

Отдельно подчеркивается, что устранение подобных вторжений крайне затруднено после их распространения: уникальные артефакты закрепления и различия в среде требуют тщательной индивидуальной проверки каждой скомпрометированной системы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: