Кибератаки на ИТ-администраторов: Усовершенствованные методы SEO-отравления

В последние годы киберпреступники все чаще нацеливаются на ИТ-администраторов, используя методы SEO для маскировки вредоносных программ под законные инструменты. Этот подход, известный как SEO poisoning, вводит пользователей в заблуждение, заставляя их загружать вредоносное программное обеспечение, которое выглядит заслуживающим доверия из-за высокого рейтинга в поисковых системах.
Особенности атак через SEO-отравление
Вредоносные загрузки часто сопровождаются законным программным обеспечением, которое маскирует истинную цель создания бэкдора для управления (C2). Один из самых известных случаев произошел, когда администратор домена загрузил скомпрометированную версию RV-Tools, утилиты мониторинга VMware. Этот инцидент привел к запуску бэкдора на базе PowerShell под названием SMOKEDHAM, который предоставил злоумышленникам постоянный доступ к скомпрометированному устройству.
После установки бэкдора преступники могли:
- Собирать информацию о пользователях;
- Получать системные данные;
- Изучать параметры групповой политики.
Собранные данные передавались на управляемый злоумышленником экземпляр AWS EC2.
Методы мониторинга и утечки данных
Злоумышленники внедрили инструмент мониторинга сотрудников, замаскированный под grabber.exe, что позволяло удаленно наблюдать за действиями жертвы, включая:
- Скриншоты рабочего стола;
- Регистрацию нажатий клавиш.
После временного затишья в активности, предположительно из-за сбора учетных данных, злоумышленники возобновили свою кампанию, перемещаясь по сети с использованием протокола удаленного рабочего стола (RDP) и PsExec.
Для сохранения своего присутствия хакеры использовали KiTTY, SSH-клиент, переименованный в fork.exe, и утилиту удаленного мониторинга и управления AnyDesk. Выполнение AnyDesk было подтверждено с помощью различных журналов и анализа предварительной выборки, что позволило им создать надежные средства для дальнейшего контроля и мониторинга окружающей среды.
Финансовые последствия и важность защиты
Позже злоумышленники сосредоточились на утечке данных, установив WinSCP для передачи файлов на свой экземпляр EC2. Основной целью было зашифровать данные на устройствах ESXi заказчика. Получив доступ администратора домена, они взломали эти серверы и зашифровали файлы VMDK, что привело к серьезным сбоям в бизнес-операциях.
Этот многогранный подход демонстрирует эволюцию хакерских атак на административные учетные записи, подчеркивая необходимость повышения осведомленности и разработки стратегий защиты внутри организаций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



