ClickFix и четыре RAT: атака на банковскую Active Directory
Исследовательская операция, нацеленная на крупное банковское учреждение, вскрыла изощренную цепочку компрометации, в которой рядовая фишинговая приманка ClickFix превратилась в полноценный инцидент с hands-on-keyboard внутри инфраструктуры на базе Active Directory (AD). Кейс, занявший около 72 часов, демонстрирует, как автоматизированная кража данных может за считанные часы перерасти в ручное пилотирование, нацеленное на контроллер домена.
Начальный доступ: ClickFix и SpaceX1337 RAT
Точкой входа послужила поддельная веб-страница финансового сервиса. С помощью социальной инженерии жертву вынудили запустить PowerShell-загрузчик. Сценарий развернул SpaceX1337 Remote Access Trojan (RAT), который маскировался под легитимную службу (Masquerading). Именно этот агент впоследствии доставил на хост целый арсенал коммерческих средств удаленного управления:
- NetSupport RAT,
- AsyncRAT,
- инструмент кражи данных класса Remus (Remus stealer).
Эскалация через множественные RAT и AdaptixC2
Используя первичный RAT, злоумышленник внедрил дополнительные трояны и перешел к фазе активного присутствия. На скомпрометированном хосте был скомпилирован бикон AdaptixC2 — современная C2-платформа, позволившая оператору выполнять обширные LDAP-запросы к Active Directory и начать lateral movement в сторону контроллера домена. Тот факт, что актор скомпилировал агента прямо на целевой машине, говорит о намерении минимизировать следы на диске и усложнить статический анализ инструментария.
Ручная разведка Active Directory
Второй этап атаки стал ярким примером «рук на клавиатуре». Оператор, уже осведомленный о доменной принадлежности системы, провел глубокую разведку, используя нативные команды Windows и функции легитимных утилит. Цепочка включала сбор:
- членства в группах и назначений пользователей,
- доменных трастов,
- сервисных учетных записей, пригодных для дальнейших путей атаки.
Параллельно велся сбор данных из браузеров, в частности из Chrome (кэшированные учетные данные), и применялись классические техники вроде reg save для эксфильтрации конфиденциальной информации.
Pass-the-Hash и попытки доступа к VPN
Извлеченные из deception environment учетные данные были немедленно опробованы против корпоративного VPN-шлюза. Злоумышленник выполнил серию попыток pass-the-hash, пытаясь конвертировать скомпрометированные хеши в сетевой доступ. Этот шаг подтвердил, что цель находилась в сегменте, присоединенном к домену, и могла служить плацдармом для более глубокого проникновения.
Уклонение и Living-off-the-Land
Совместное использование четырех различных RAT в сочетании с надежной C2-инфраструктурой указывало на продуманную и адаптивную стратегию. Вторжение отличалось частым применением living-off-the-land binaries (LOLBins) для доставки полезной нагрузки и чередованием легитимных инструментов с вредоносными командами. Такой подход позволял долгое время избегать детектирования, размывая границу между нормальной и злонамеренной активностью.
Выводы и уроки из deception-среды
Мониторинг подставной инфраструктуры с помощью EDR и сетевой системы Suricata обеспечил полную телеметрию второго этапа операции. Эффективность развернутых приманок и намеренно ослабленных конфигураций AD подтвердила, что эксплуатация среды практически не несла риска для реальных производственных активов, но при этом выявила болевые точки, общие для многих организаций:
- Некорректная защита учетных данных в AD позволяет злоумышленнику быстро перейти от первоначальной компрометации к ручному управлению;
- Множественные RAT и смена инструментария говорят о стремлении поддерживать резервные каналы связи;
- Активное использование LOLBins требует от защитников выхода за рамки сигнатурного анализа и применения поведенческой аналитики.
Кейс наглядно показывает, как незначительное событие ClickFix способно перерасти в критический инцидент, если конфигурации Active Directory остаются недостаточно защищенными. Организациям настоятельно рекомендуется усилить контроль над начальными векторами атак, внедрить комплексный мониторинг и непрерывно проводить аудит учетных записей и путей доступа в доменной среде.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



