Группа Gentlemen развернула EtherRAT с управлением через смарт-контракт Ethereum
Новое расследование раскрыло связь между вымогательской группировкой The Gentlemen и развёртыванием инструмента удалённого доступа EtherRAT в скомпрометированных Windows-сетях. Особенность атаки — эксплуатация смарт-контракта Ethereum для динамического получения адресов управляющих серверов (C2), что оставляет лишь неизменяемый блокчейн-след и усложняет блокировку инфраструктуры злоумышленников. Мы изучили детали операции, включая инструментарий, методы горизонтального продвижения и волны кражи учётных данных.
Открытая директория и устройство EtherRAT
По IP-адресу 193.233.202.17 была обнаружена незащищённая папка, содержавшая полный набор утилит: от средств повышения привилегий до сценариев сбора учётных записей Active Directory. Центральное место в арсенале занимал EtherRAT — RAT, извлекающий домены C2 напрямую из смарт-контракта Ethereum вместо их «зашивания» в тело программы. Такой подход позволяет оперативно менять домены, затрудняя детектирование, но одновременно создаёт в блокчейне неизменяемую запись, которая способна помочь защитникам при реконструкции инфраструктуры атаки.
Ключевые особенности EtherRAT:
- Генерация случайных путей URL, маскирующая трафик под легитимные запросы;
- Уникальный HTTP-заголовок «X-Bot-Server» для идентификации;
- Отсутствие фиксированного перечня команд — злоумышленники могут расширять функциональность без замены импланта.
Методика развёртывания и LOLBAS-техники
Распространение EtherRAT опиралось на запланированные задачи, которые удалённо загружали и выполняли MSI-пакеты. Для сохранения скрытности применялись техники LOLBAS (Living Off the Land Binaries and Scripts) — легитимные системные утилиты, использованные с вредоносной целью:
- удалённое получение файлов через
certutil.exe; - установка MSI с помощью
msiexec.exe, маскируемая безобидными именами задач.
Кража учётных данных и повышение привилегий
Установка имплантов сопровождалась масштабным сбором конфиденциальной информации. Злоумышленники запускали Mimikatz для извлечения паролей, а также PowerShell-сценарии, взаимодействующие с Active Directory. Параллельно выполнялось повышение привилегий: использовалось семейство эксплойтов Potato и другие методы, атакующие локальные параметры безопасности и реестр операционной системы.
Горизонтальное перемещение и бэкдоры
Распространение вредоносного ПО внутри сети происходило через жёстко заданные IP-адреса, административные общие ресурсы и создание новых запланированных задач. Управляемый доступ обеспечивали сразу несколько инструментов:
- различные сборки EtherRAT;
- варианты зловреда Sliver rat;
- скомпилированные на Go бинарные файлы.
Скрипты PowerShell динамически загружали shellcode по назначенным URL и выполняли его в памяти, гарантируя надёжный бэкдор-доступ для дальнейшей эксплуатации среды.
Выводы: адаптивная угроза и необходимость непрерывного мониторинга
Действия группировки The Gentlemen демонстрируют высокосогласованную операцию с использованием передовых техник закрепления, перемещения и привилегированного доступа. Интеграция смарт-контрактов Ethereum в C2-инфраструктуру и опора на LOLBAS-методы делают атаку трудноуловимой для традиционных средств защиты. Инцидент подтверждает, что гибкие C2-модели и диверсифицированный инструментарий вымогателей требуют такого же гибкого подхода к мониторингу и проактивной защите корпоративных сетей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



