Кибератака на промышленный сектор: опасные уязвимости и угрозы

Источник: rt-solar.ru
В марте 2024 года команда Solar 4RAYS произвела расследование кибератаки, нацеленной на компанию в промышленном секторе. Злоумышленники использовали известные уязвимости, чтобы внедрить вредоносное ПО и обойти защитные механизмы целевой организации.
Атака через уязвимость DameWare
Основным вектором атаки стала уязвимость в продукте DameWare Mini Remote Control, которая позволила злоумышленникам загружать вредоносное ПО и внедрять вредоносный драйвер в пространство ядра. Этот драйвер:
- обошел средства защиты;
- отключил компоненты самозащиты антивирусного решения.
Проникновение и последствия
Злоумышленники использовали уязвимость RCE CVE-2019-3980, что дало им возможность:
- загрузить имплантат в системы жертв;
- отключить механизмы безопасности.
В одном случае атака была частично остановлена из-за ошибки при создании задачи. Дальнейшее расследование выявило два вредоносных файла: scvrc.exe и dwDrvInst.exe. Первый представлял собой обратную оболочку на Java, тогда как второй содержал как легитимные файлы Java, так и вредоносные компоненты.
Дополнительные вредоносные программы и методы уклонения
Перенаправленный порт DameWare позволил злоумышленникам получить доступ к другой системе, на которой были обнаружены дополнительные вредоносные программы, такие как QuasarRAT и klcsdb.exe. Злоумышленники использовали их для:
- закрепления своих позиций;
- отключения компонентов безопасности антивирусного решения.
Использование уязвимостей для повышения прав
Злоумышленники также воспользовались уязвимостью Microsoft Kernel Streaming Server CVE-2023-36802 для повышения своих прав. Они создали и зарегистрировали собственный мини-фильтр, который:
- блокировал мониторинг событий файловой системы;
- скрывал их действия от компонентов безопасности.
Меры противодействия и рекомендации
Вредоносный драйвер отключил обратные вызовы ядра, что помешало поставщикам услуг безопасности обнаруживать вредоносные процессы. klcsdb.exe перехватила файл NtReadFile и внесла изменения в библиотеки защитных решений, что позволяло:
- скрывать вредоносные действия;
- изменять параметры безопасности;
- предотвращать сканирование файлов антивирусным ядром.
Злоумышленники использовали QuasarRAT для удаленного контроля системы, используя DonutLoader для выполнения QuasarRAT в памяти и Java-оболочку обратной связи для управления зараженной системой.
Реакция «Лаборатории Касперского»
На угрозу отреагировала «Лаборатория Касперского», обновив механизмы обнаружения и самозащиты для борьбы с подобными инструментами. Представители компании призвали пользователей:
- регулярно обновлять программное обеспечение;
- правильно настраивать компоненты защиты;
- создавать многоуровневую систему безопасности.
Также подчеркивается важность инструментов киберразведки, мониторинга угроз и механизмов реагирования для надежной защиты от целенаправленных атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



