ClickFix и четыре RAT: атака на банковскую Active Directory

Исследовательская операция, нацеленная на крупное банковское учреждение, вскрыла изощренную цепочку компрометации, в которой рядовая фишинговая приманка ClickFix превратилась в полноценный инцидент с hands-on-keyboard внутри инфраструктуры на базе Active Directory (AD). Кейс, занявший около 72 часов, демонстрирует, как автоматизированная кража данных может за считанные часы перерасти в ручное пилотирование, нацеленное на контроллер домена.

Начальный доступ: ClickFix и SpaceX1337 RAT

Точкой входа послужила поддельная веб-страница финансового сервиса. С помощью социальной инженерии жертву вынудили запустить PowerShell-загрузчик. Сценарий развернул SpaceX1337 Remote Access Trojan (RAT), который маскировался под легитимную службу (Masquerading). Именно этот агент впоследствии доставил на хост целый арсенал коммерческих средств удаленного управления:

  • NetSupport RAT,
  • AsyncRAT,
  • инструмент кражи данных класса Remus (Remus stealer).

Эскалация через множественные RAT и AdaptixC2

Используя первичный RAT, злоумышленник внедрил дополнительные трояны и перешел к фазе активного присутствия. На скомпрометированном хосте был скомпилирован бикон AdaptixC2 — современная C2-платформа, позволившая оператору выполнять обширные LDAP-запросы к Active Directory и начать lateral movement в сторону контроллера домена. Тот факт, что актор скомпилировал агента прямо на целевой машине, говорит о намерении минимизировать следы на диске и усложнить статический анализ инструментария.

Ручная разведка Active Directory

Второй этап атаки стал ярким примером «рук на клавиатуре». Оператор, уже осведомленный о доменной принадлежности системы, провел глубокую разведку, используя нативные команды Windows и функции легитимных утилит. Цепочка включала сбор:

  • членства в группах и назначений пользователей,
  • доменных трастов,
  • сервисных учетных записей, пригодных для дальнейших путей атаки.

Параллельно велся сбор данных из браузеров, в частности из Chrome (кэшированные учетные данные), и применялись классические техники вроде reg save для эксфильтрации конфиденциальной информации.

Pass-the-Hash и попытки доступа к VPN

Извлеченные из deception environment учетные данные были немедленно опробованы против корпоративного VPN-шлюза. Злоумышленник выполнил серию попыток pass-the-hash, пытаясь конвертировать скомпрометированные хеши в сетевой доступ. Этот шаг подтвердил, что цель находилась в сегменте, присоединенном к домену, и могла служить плацдармом для более глубокого проникновения.

Уклонение и Living-off-the-Land

Совместное использование четырех различных RAT в сочетании с надежной C2-инфраструктурой указывало на продуманную и адаптивную стратегию. Вторжение отличалось частым применением living-off-the-land binaries (LOLBins) для доставки полезной нагрузки и чередованием легитимных инструментов с вредоносными командами. Такой подход позволял долгое время избегать детектирования, размывая границу между нормальной и злонамеренной активностью.

Выводы и уроки из deception-среды

Мониторинг подставной инфраструктуры с помощью EDR и сетевой системы Suricata обеспечил полную телеметрию второго этапа операции. Эффективность развернутых приманок и намеренно ослабленных конфигураций AD подтвердила, что эксплуатация среды практически не несла риска для реальных производственных активов, но при этом выявила болевые точки, общие для многих организаций:

  • Некорректная защита учетных данных в AD позволяет злоумышленнику быстро перейти от первоначальной компрометации к ручному управлению;
  • Множественные RAT и смена инструментария говорят о стремлении поддерживать резервные каналы связи;
  • Активное использование LOLBins требует от защитников выхода за рамки сигнатурного анализа и применения поведенческой аналитики.

Кейс наглядно показывает, как незначительное событие ClickFix способно перерасти в критический инцидент, если конфигурации Active Directory остаются недостаточно защищенными. Организациям настоятельно рекомендуется усилить контроль над начальными векторами атак, внедрить комплексный мониторинг и непрерывно проводить аудит учетных записей и путей доступа в доменной среде.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: