Hacking Cat перешла к атакам с шифровальщиками и вайперами

Хактивистская группа Hacking Cat, нацеленная на российские организации, перешла от осквернения веб-сайтов и утечек данных к атакам с использованием программ-вымогателей и деструктивным атакам. По имеющимся данным, она сотрудничает с Cyber Anarchy Squad и Ukrainian Cyber Alliance, что усложняет атрибуцию. Первоначальный доступ осуществлялся через эксплуатацию уязвимостей Microsoft Exchange, в том числе, по сообщениям, CVE-2021-26855 и CVE-2026-42897.

Инструменты удалённого доступа и закрепление

После получения первоначального доступа Hacking Cat разворачивала специализированные инструменты. Gorilla RAT написан на Go, взаимодействует через WebSocket и поддерживает обратный шелл и туннелирование TCP-трафика.

Gorilla RAT выполняет проверки для противодействия анализу. Инструмент проверяет короткое время сна, недостаточный объём памяти, имена хостов, связанные с виртуализацией, а также наличие средств анализа:

  • Wireshark;
  • Procmon;
  • x64dbg;
  • IDA;
  • Process Hacker.

Закрепление достигается копированием исполняемого файла в каталог %LOCALAPPDATA% и добавлением ключа реестра Windows Run. Вредоносная программа расшифровывает адрес C2, регистрирует жертву с помощью идентификатора, производного от имени хоста и времени, получает команды, передаёт файлы и поддерживает соединение периодическими пингами.

В наблюдаемой инфраструктуре C2 зафиксированы адреса 179.43.186.239, 31.7.58.226 и домен khinkal.net. Некоторые образы были упакованы с помощью UPX.

Шифровальщики и стирающие программы

Шифровальщик Monkey Ransomware существует в вариантах на Rust, .NET, C++ и Golang, предназначенных для Windows, Linux и ESXi. Его возможности включают:

  • шифрование файлов с использованием ChaCha20-Poly1305 или AES-256-CBC;
  • повышение привилегий;
  • закрепление;
  • отключение механизмов восстановления и служб информационной безопасности;
  • завершение процессов баз данных и виртуализации;
  • очистку журналов и истории команд;
  • изменение исключений Defender;
  • удаление резервных копий или теневых копий.

Некоторые варианты Monkey Ransomware на Rust не сохраняют ключи шифрования и функционируют как стирающие программы. Версия на .NET способна извлекать учётные данные Outlook. Вариант на C++ включает обходы AMSI и ETW.

Связанный образец шифровальщика Hydra использовал аналогичные обои рабочего стола и содержимое записки с требованием выкупа. В ходе совместных операций шифровальщик ClearWater доставляли с помощью PowerShell.

Цепочки атак с Nemo Wiper

В другой кампании применялась многоэтапная цепочка с PowerShell, регистрацией сетевого провайдера DLL, службой Windows с именем LSANetLogin и полезной нагрузкой Nemo Wiper.

Nemo Wiper останавливает службы баз данных, контейнеров и виртуализации, перезаписывает содержимое файлов случайными фрагментами и заполняет примерно 95 МБ свободного дискового пространства случайными файлами .lock.

Hacking Cat также использовала Cobalt Strike. Пересечения в инфраструктуре указывают на возможную историческую связь с другими хактивистскими группами или группами вторжения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: