Кампания с Beast нацелена на медицинские учреждения через уязвимости RDP

Кампания по распространению программ-вымогателей была направлена на отечественные медицинские учреждения. Для доступа использовались уязвимости Протокола удалённого рабочего стола (RDP), а затем перенаправление дисков RDP через путь tsclient применялось для передачи инструментов с компьютера атакующего во внутреннюю сеть организации. Перед запуском программы-вымогателя Beast, также известной как GodDamn, злоумышленник отключал средства защиты с помощью ProcessHacker и PCHunter.

Передача файлов через RDP

Файлы, переданные через tsclient, могут оставлять ограниченное количество следов после завершения сеанса RDP. Это затрудняет определение первоначального пути проникновения. Кампания также включала действия, связанные с быстрым нарушением работы систем и распространением по доступным сетевым ресурсам.

Beast может обеспечить закрепление и установить себя в системе. Настроенные действия вредоносного ПО способны выполняться без аргументов командной строки. Вредоносное ПО передаёт на настроенный URL C2 отчёты о состоянии до и после шифрования.

Проверки и настройки Beast

Beast выполняет две проверки, связанные с системами, расположенными в странах Содружества Независимых Государств (СНГ). Если совпадает хотя бы одна из них, программа завершает работу с кодом ExitProcess(1) и не шифрует файлы.

Поведение Beast управляется конфигурационными данными, сгенерированными сборщиком. Эти данные встроены в бинарный файл и зашифрованы алгоритмом ChaCha20. Расшифрованная конфигурация содержит:

  • исключаемые пути и расширения файлов;
  • процессы и службы, подлежащие завершению;
  • информацию о записке-вымогателе;
  • идентификаторы;
  • URL-адреса для управления (C2);
  • флаги выполнения.

До шифрования вредоносное ПО может выполнять следующие действия:

  • очищать корзину;
  • завершать процессы;
  • останавливать службы;
  • перечислять и монтировать тома;
  • искать сетевые шары;
  • удалять теневые копии томов.

Удаление теневых копий выполняется через WMI с помощью перечисления и удаления объектов Win32_ShadowCopy. На 64-битных системах при этом могут использоваться настройки архитектуры 64-битного провайдера.

Beast принудительно завершает работу приложений, которые способны блокировать файлы. В перечень входят Oracle, MySQL, SQL Server, Microsoft Office и программное обеспечение для резервного копирования.

Шифрование исключает каталоги операционной системы, средства защиты, браузеры и пути, связанные с .NET. В конфигурации также задаются другие параметры поведения вредоносного ПО, включая сведения о записке-вымогателе, идентификаторы, URL-адреса для управления и флаги выполнения.

Рекомендации для организаций

Авторы отчёта рекомендуют организациям, использующим RDP:

  • ограничивать перенаправление дисков;
  • сокращать количество открытых учётных записей и систем, доступных через RDP;
  • отслеживать поступление файлов в tsclient и создание подозрительных исполняемых файлов;
  • выявлять попытки вмешательства в работу средств защиты;
  • оперативно изолировать скомпрометированные хосты;
  • хранить резервные копии в автономном режиме или с контролируемым доступом и изолировать их от производственных сетей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: