Группа Gentlemen развернула EtherRAT с управлением через смарт-контракт Ethereum

Новое расследование раскрыло связь между вымогательской группировкой The Gentlemen и развёртыванием инструмента удалённого доступа EtherRAT в скомпрометированных Windows-сетях. Особенность атаки — эксплуатация смарт-контракта Ethereum для динамического получения адресов управляющих серверов (C2), что оставляет лишь неизменяемый блокчейн-след и усложняет блокировку инфраструктуры злоумышленников. Мы изучили детали операции, включая инструментарий, методы горизонтального продвижения и волны кражи учётных данных.

Открытая директория и устройство EtherRAT

По IP-адресу 193.233.202.17 была обнаружена незащищённая папка, содержавшая полный набор утилит: от средств повышения привилегий до сценариев сбора учётных записей Active Directory. Центральное место в арсенале занимал EtherRAT — RAT, извлекающий домены C2 напрямую из смарт-контракта Ethereum вместо их «зашивания» в тело программы. Такой подход позволяет оперативно менять домены, затрудняя детектирование, но одновременно создаёт в блокчейне неизменяемую запись, которая способна помочь защитникам при реконструкции инфраструктуры атаки.

Ключевые особенности EtherRAT:

  • Генерация случайных путей URL, маскирующая трафик под легитимные запросы;
  • Уникальный HTTP-заголовок «X-Bot-Server» для идентификации;
  • Отсутствие фиксированного перечня команд — злоумышленники могут расширять функциональность без замены импланта.

Методика развёртывания и LOLBAS-техники

Распространение EtherRAT опиралось на запланированные задачи, которые удалённо загружали и выполняли MSI-пакеты. Для сохранения скрытности применялись техники LOLBAS (Living Off the Land Binaries and Scripts) — легитимные системные утилиты, использованные с вредоносной целью:

  • удалённое получение файлов через certutil.exe;
  • установка MSI с помощью msiexec.exe, маскируемая безобидными именами задач.

Кража учётных данных и повышение привилегий

Установка имплантов сопровождалась масштабным сбором конфиденциальной информации. Злоумышленники запускали Mimikatz для извлечения паролей, а также PowerShell-сценарии, взаимодействующие с Active Directory. Параллельно выполнялось повышение привилегий: использовалось семейство эксплойтов Potato и другие методы, атакующие локальные параметры безопасности и реестр операционной системы.

Горизонтальное перемещение и бэкдоры

Распространение вредоносного ПО внутри сети происходило через жёстко заданные IP-адреса, административные общие ресурсы и создание новых запланированных задач. Управляемый доступ обеспечивали сразу несколько инструментов:

  • различные сборки EtherRAT;
  • варианты зловреда Sliver rat;
  • скомпилированные на Go бинарные файлы.

Скрипты PowerShell динамически загружали shellcode по назначенным URL и выполняли его в памяти, гарантируя надёжный бэкдор-доступ для дальнейшей эксплуатации среды.

Выводы: адаптивная угроза и необходимость непрерывного мониторинга

Действия группировки The Gentlemen демонстрируют высокосогласованную операцию с использованием передовых техник закрепления, перемещения и привилегированного доступа. Интеграция смарт-контрактов Ethereum в C2-инфраструктуру и опора на LOLBAS-методы делают атаку трудноуловимой для традиционных средств защиты. Инцидент подтверждает, что гибкие C2-модели и диверсифицированный инструментарий вымогателей требуют такого же гибкого подхода к мониторингу и проактивной защите корпоративных сетей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: