Кампания с Beast нацелена на медицинские учреждения через уязвимости RDP
Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения. Для доступа использовались уязвимости Протокола удалённого рабочего стола (RDP), а затем перенаправление дисков RDP через путь tsclient применялось для передачи инструментов с компьютера атакующего во внутреннюю сеть организации. Перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник отключал средства защиты с помощью ProcessHacker и PCHunter.
Передача файлов через RDP
Файлы, переданные через tsclient, могут оставлять ограниченное количество следов после завершения сеанса RDP. Это затрудняет определение первоначального пути проникновения. Кампания также включала действия, связанные с быстрым нарушением работы систем и распространением по доступным сетевым ресурсам.
Beast может обеспечить закрепление и установить себя в системе. Настроенные действия вредоносного ПО способны выполняться без аргументов командной строки. Вредоносное ПО передаёт на настроенный URL C2 отчёты о состоянии до и после шифрования.
Проверки и настройки Beast
Beast выполняет две проверки, связанные с системами, расположенными в странах Содружества Независимых Государств (СНГ). Если совпадает хотя бы одна из них, программа завершает работу с кодом ExitProcess(1) и не шифрует файлы.
Поведение Beast управляется конфигурационными данными, сгенерированными сборщиком. Эти данные встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит:
- исключаемые пути и расширения файлов;
- процессы и службы, подлежащие завершению;
- информацию о записке-вымогателе;
- идентификаторы;
- URL-адреса для управления (C2);
- флаги выполнения.
До шифрования вредоносное ПО может выполнять следующие действия:
- очищать корзину;
- завершать процессы;
- останавливать службы;
- перечислять и монтировать тома;
- искать сетевые шары;
- удалять теневые копии томов.
Удаление теневых копий выполняется через WMI с помощью перечисления и удаления объектов Win32_ShadowCopy. На 64-битных системах при этом могут использоваться настройки архитектуры 64-битного провайдера.
Beast принудительно завершает работу приложений, которые способны блокировать файлы. В перечень входят Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования.
Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET. В конфигурации также задаются другие параметры поведения вредоносного ПО, включая сведения о записке-вымогателе, идентификаторы, URL-адреса для управления и флаги выполнения.
Рекомендации для организаций
Авторы отчёта рекомендуют организациям, использующим RDP:
- ограничивать перенаправление дисков;
- сокращать количество открытых учётных записей и систем, доступных через RDP;
- отслеживать поступление файлов в
tsclientи создание подозрительных исполняемых файлов; - выявлять попытки вмешательства в работу средств защиты;
- оперативно изолировать скомпрометированные хосты;
- хранить резервные копии в автономном режиме или с контролируемым доступом и изолировать их от производственных сетей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



