Комплексные атаки на Windows и Linux: вредоносные MeshAgent и SuperShell

Комплексные атаки на Windows и Linux: вредоносные MeshAgent и SuperShell

Источник: asec.ahnlab.com

Кибератаки на внутренние веб-серверы Windows и Linux: новое исследование

Недавние атаки на внутренние веб-серверы на базе операционных систем Windows и Linux подтвердили использование сложного арсенала вредоносных программ, среди которых выделяются MeshAgent и SuperShell. Аналитики отмечают, что злоумышленники применяли уязвимость при загрузке файлов для развертывания специальных веб-оболочек, что дало им возможность установить вредоносное ПО и получить контроль над заражёнными системами.

Основные вредоносные компоненты и преемственность атак

В ходе расследования был обнаружен WogRAT — вредоносное ПО с бэкдором, основанное на открытом исходном коде Tiny SHell. Эта угроза уже была связана с предыдущей атакой, в которой применялся инструмент aNotepad, что свидетельствует о вероятном участии одного и того же оператора киберпреступлений.

Методы проникновения и удержания доступа

Первоначальное проникновение в системы осуществлялось через веб-оболочки форматов ASP и ASPX, специально разработанные для серверов Windows. Журналы фиксировали работу различных экземпляров веб-оболочек, таких как:

  • Chopper
  • Godzilla
  • Regeorg

После установки начальных точек доступа злоумышленники применяли инструменты Fscan для сканирования сети и Ladon для повышения привилегий. Версия PowerLadon, основанная на PowerShell, дополнительно расширяла возможности операторов, включая сбор конфиденциальных данных и проведение вредоносных действий на системе.

Повышение привилегий и управление заражённой инфраструктурой

Особое значение в атаках имела тактика повышения привилегий: злоумышленники использовали командные возможности SweetPotato — модуль из Ladon, позволяющий получить расширенный доступ. После этого была задействована установка SuperShell и MeshAgent для поддержания контроля над зараженной инфраструктурой.

  • SuperShell — мультиплатформенная обратная оболочка, написанная на Go, обеспечивающая гибкий контроль.
  • MeshAgent — агент для сбора данных и удаленного управления целевой системой.

Латеральное перемещение и распространение по сети

Для расширения доступа злоумышленники использовали WMIExec и методы кражи учетных данных. С помощью инструмента для дампа сетевых паролей были получены NT-хэши учётных записей администраторов, что дало возможность распространяться по всей внутренней сети организации.

В рамках своей стратегии атакаторы специально нацеливались на серверы MS-SQL, что указывает на попытку максимизировать ущерб и извлечь ценные данные.

Выводы и возможные цели атаки

Связь WogRAT с предыдущими кампаниями и использование уязвимостей в веб-серверах демонстрируют сложность и целенаправленность операций злоумышленников. Скорее всего, их конечной целью могло быть:

  • Утечка конфиденциальной информации
  • Внедрение программ-вымогателей

Подобные атаки свидетельствуют о необходимости усиления мер защиты как на уровне веб-серверов, так и в рамках всей корпоративной сети, включая непрерывный мониторинг и реагирование на подозрительную активность.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: