GOFFEE: кибершпионаж, бэкдоры и скрытое закрепление в российской организации

GOFFEE, также известный как Paper Werewolf, на протяжении длительного времени сохранял доступ к инфраструктуре российской организации. Группа адаптировала инструменты по мере того, как защитники исследовали сеть, использовала несколько независимых каналов закрепления и применяла легитимные средства Windows для обхода обнаружения.

Первоначальный доступ через фишинг и социальную инженерию

Для проникновения в инфраструктуру злоумышленники рассылали вредоносные архивы, замаскированные под сообщения от государственных органов, подрядчиков и деловых партнеров. Такой подход позволял атакующим выдавать вредоносные файлы за документы, связанные с рабочими процессами организации.

После открытия архива злоумышленники использовали легитимную утилиту Windows mshta.exe. С ее помощью загружался агент QwakMyAgent Mythic с доменов, находившихся под контролем группы.

QwakMyAgent обеспечивал:

  • удаленное управление скомпрометированной системой;
  • сбор сведений об операционной системе и конфигурации устройства;
  • развертывание дополнительных инструментов.

Разведка и перемещение внутри сети

На раннем этапе GOFFEE проводил ограниченную разведку. В основном группа определяла имена пользователей, уровни привилегий и базовую информацию о системах. После этого атакующие переходили к закреплению и перемещению внутри организации.

Для выполнения команд применялись CMD и PowerShell. В некоторых случаях команды запускались через скопированные легитимные интерпретаторы, что помогало обходить средства обнаружения, ориентированные на анализ процессов.

Для привилегированных операций и распространения по сети использовались:

  • PsExec;
  • WinRM;
  • RDP;
  • SSH;
  • уязвимость Print Spooler.

Встроенные системные инструменты, включая sc.exe, curl.exe и certutil.exe, применялись для создания служб, доставки payload и установки сертификатов.

Импортированные сертификаты могли использоваться для последующей активности в роли посредника, в том числе для перехвата или модификации сетевого взаимодействия.

Набор backdoors и способы доставки вредоносного кода

GOFFEE развернул несколько backdoors, среди которых были:

  • агенты Mythic;
  • ElfDoor/BindSycler;
  • SWATSSHD;
  • lonelymine.

Вредоносный код доставлялся различными способами:

  • через mshta.exe и curl.exe;
  • с использованием уже установленных backdoors;
  • через скомпрометированные внутренние системы;
  • во время интерактивных сеансов пользователей.

SSH-backdoors создавали зашифрованные туннели и поддерживали как входящие, так и обратные соединения. Это позволяло злоумышленникам сохранять доступ к системам и обходить ограничения, связанные с сетевой фильтрацией.

Loaders на базе Ebowla кодировали, сжимали и шифровали вредоносный код перед его выполнением в памяти, затрудняя анализ файлов и обнаружение подозрительной активности.

Шифрование и обход средств защиты

Агенты Mythic использовали HTTPS в сочетании с дополнительным шифрованием AES и RSA. Кроме того, применялись:

  • Dynamic API Resolution;
  • инъекция shellcode;
  • ключи, специфичные для конкретного хоста;
  • генерация ключей на основе имен компьютеров, каталогов или переменных окружения.

Такая комбинация затрудняла сетевой анализ, статическое исследование вредоносных файлов и повторное использование обнаруженных индикаторов компрометации.

Закрепление в инфраструктуре

Для сохранения доступа GOFFEE активно использовал механизмы автозапуска и системные компоненты Windows. В частности, группа задействовала:

  • вредоносные Windows-службы;
  • ServiceDLL и группы служб;
  • запланированные задачи;
  • механизмы автозагрузки в реестре, включая AutodialDLL;
  • мониторы печати;
  • автозагрузку командного процессора.

Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git на модифицированные версии. Кроме того, они изменяли установочные образы ISO Windows. Это создавало условия для косвенной компрометации новых систем при развертывании программного обеспечения или операционной системы.

Кража учетных данных

В ходе операции группа использовала несколько методов получения учетных данных и связанных с ними данных:

  • дамп памяти процесса LSASS с помощью NanoDump и comsvcs.dll;
  • сбор файла NTDS.dit с использованием RawCopy;
  • атаки на протоколы аутентификации;
  • модифицированные службы Bitrix, которые записывали учетные данные пользователей;
  • кража каталогов данных Telegram.

Меры уклонения от обнаружения и анализа

Для сокрытия присутствия в инфраструктуре и усложнения цифровой криминалистики GOFFEE применял широкий набор приемов:

  • имитация легитимных сервисов и файлов;
  • переименование исполняемых файлов;
  • подделка временных меток;
  • использование уникальных доменов C2;
  • мониторинг активности администраторов;
  • одновременное развертывание нескольких backdoors;
  • удаление данных Prefetch.

Мониторинг действий администраторов позволял атакующим корректировать поведение в сети и снижать вероятность обнаружения во время расследования инцидента или технических работ.

Вывод данных

Для эксфильтрации информации использовались как собственные backdoors, так и легитимные инструменты и внешние сервисы. В частности, данные выводились с помощью:

  • rclone — в хранилище Mega;
  • curl.exe;
  • временных сервисов хостинга;
  • HTTP-туннеля Neo-reGeorg.

Сочетание фишинга, злоупотребления штатными средствами Windows, нескольких механизмов закрепления, зашифрованных туннелей и гибкой инфраструктуры C2 позволило GOFFEE длительное время сохранять доступ к системам организации и адаптироваться к действиям защитников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: