Gryxa: RMM-имплант переживает зачистку и крадёт криптоучётные данные

ReliaQuest выявила Gryxa, набор инструментов, который, вероятно, используется злоумышленником с финансовой мотивацией. Под угрозой оказались как минимум 324 хоста. Toolkit сочетает скрытый доступ через легитимное программное обеспечение для удалённого мониторинга и управления, кражу учётных данных из браузеров на базе Chromium и функции, связанные с кражей криптовалюты.

Доставка через фишинг и использование RMM

С высокой вероятностью Gryxa распространяется через фишинговые сообщения. Вредоносная нагрузка доставляется в виде самораспаковывающегося исполняемого файла размером 19 МБ, замаскированного под счёт-фактуру. Имя файла содержит рандомизированную последовательность цифр.

Для скрытого доступа злоумышленник злоупотребляет легитимным программным обеспечением класса RMM. Данные из репозитория указывают, что значительная часть toolkit, консоль управления и инфраструктура обновлений были разработаны с помощью коммерческого ИИ-агента для написания кода.

Механизмы выживания и восстановления

Gryxa спроектирована для работы даже после частичного устранения. Её файлы распределены между несколькими расположениями. Основные компоненты находятся в каталоге WinRTCS, другие файлы размещены в замаскированных каталогах Windows, предназначенных для диагностики или отчётов об ошибках. Резервная копия хранится за пределами основного пути, а расположение всех этих элементов скрыто.

Механизм закрепления включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные функции восстановления файлов. Компоненты Gryxa способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM. Поэтому удаление только RMM-клиента и основного каталога не обеспечивает полного устранения угрозы.

Реакция на потерю канала управления

Инструментарий отслеживает состояние соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и регистрирует последовательные сбои.

После двух сбоев компонент может отключить Microsoft Defender, а также остановить или отключить службы защиты конечных точек из заранее заданного списка. После трёх сбоев он может получить из реестра команду на удаление и бесшумно удалить средство защиты. Потенциально это происходит примерно через 10–13 минут после частичного сдерживания.

Кража учётных данных и криптовалюты

Gryxa нацелена на учётные данные, сохранённые браузерами на базе Chromium. В toolkit предусмотрено несколько кодовых путей для обхода Chrome App-Bound Encryption, а также используются устаревшие методы расшифровки.

Расшифрованные учётные данные, связанные примерно с 40 доменами криптовалютных бирж и финансовых технологических компаний, передаются через Telegram в открытом виде. Отдельные Telegram-боты получают украденные данные, сведения о состоянии хостов и оперативные уведомления.

Наблюдение за действиями специалистов по защите информации

Один из сохранившихся компонентов Gryxa отслеживает меры по устранению последствий атаки. После удаления специалистами по защите информации видимого импланта RMM компонент собрал данные о следующих объектах:

  • запланированных задачах;
  • подписках WMI;
  • журналах установщиков и управления службами;
  • записях о создании процессов;
  • инвентаризации программного обеспечения для удалённого доступа;
  • состоянии каналов управления.

Собранная информация была заархивирована и загружена в инфраструктуру, контролируемую актором. Это потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные специалистами при реагировании на инцидент.

Рекомендации по устранению

Специалистам по защите информации рекомендуется сначала заблокировать инфраструктуру актора. После этого в рамках одной операции необходимо удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и резервные файлы.

Удаление следует проводить предпочтительно после изоляции хоста или пересоздания его образа. Такой подход снижает вероятность восстановления Gryxa через сохранившиеся механизмы закрепления и резервные компоненты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: