Feral Wolf: атаки через Confluence и 1C завершились шифрованием данных

С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Для получения первоначального доступа злоумышленники эксплуатировали уязвимость CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, компрометировали инфраструктуру подрядчиков и использовали небезопасно настроенный диспетчер кластера 1C:Enterprise.

Атаки через 1C:Enterprise

В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571. Затем они создавали информационную базу или получали к ней доступ и загружали подготовленный экспорт 1C-Shell.dt.

Это позволяло выполнять команды операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повысить привилегии с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право SeImpersonatePrivilege.

Выход за пределы Docker-контейнера

В одном из случаев скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала exec -a, чтобы замаскировать процессы под потоки ядра.

Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило службу PostgreSQL, находившуюся за пределами контейнера и защищенную слабым паролем postgres.

Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron. Это позволило выйти за пределы контейнера и переместиться внутри компании на узел.

Получение учетных данных и удаление артефактов

Для получения учетных данных Feral Wolf применяла легитимные инструменты, а не заметное ВПО для создания дампа учетных данных. Magnet DumpIt создал образ физической памяти, после чего MemProcFS и Dokan подключили и проанализировали его. Это позволило исследовать память lsass.exe.

Для удаления криминалистических артефактов группировка использовала Nyx. Инструмент удалял следующие данные:

  • журналы событий;
  • истории команд;
  • Prefetch;
  • артефакты реестра;
  • данные USN Journal;
  • теневые копии;
  • журналы средств защиты.

Специализированные инструменты Feral Wolf

В ходе кампании группировка применяла несколько специализированных инструментов. MQTTDoor, замаскированный под cplsupport.exe, использовал MQTT через общедоступный брокер HiveMQ. Для защиты обмена применялись шифрование ChaCha20 и ключи, полученные с помощью ECDH. Инструмент получал команды PowerShell и собирал информацию о системе.

MatrixDoor распространялся под именем wtas.exe, использовал протокол Matrix и выполнял команды через CMD.

Оба инструмента могли устанавливать себя в качестве служб Windows. Ключи для расшифровки конфигурации они получали на основе системного MachineGuid.

RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP.

Шифрование данных

На заключительном этапе кампании Feral Wolf развернула GenieLocker для шифрования данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: