Комплексные атаки на Windows и Linux: вредоносные MeshAgent и SuperShell

Источник: asec.ahnlab.com
Кибератаки на внутренние веб-серверы Windows и Linux: новое исследование
Недавние атаки на внутренние веб-серверы на базе операционных систем Windows и Linux подтвердили использование сложного арсенала вредоносных программ, среди которых выделяются MeshAgent и SuperShell. Аналитики отмечают, что злоумышленники применяли уязвимость при загрузке файлов для развертывания специальных веб-оболочек, что дало им возможность установить вредоносное ПО и получить контроль над заражёнными системами.
Основные вредоносные компоненты и преемственность атак
В ходе расследования был обнаружен WogRAT — вредоносное ПО с бэкдором, основанное на открытом исходном коде Tiny SHell. Эта угроза уже была связана с предыдущей атакой, в которой применялся инструмент aNotepad, что свидетельствует о вероятном участии одного и того же оператора киберпреступлений.
Методы проникновения и удержания доступа
Первоначальное проникновение в системы осуществлялось через веб-оболочки форматов ASP и ASPX, специально разработанные для серверов Windows. Журналы фиксировали работу различных экземпляров веб-оболочек, таких как:
- Chopper
- Godzilla
- Regeorg
После установки начальных точек доступа злоумышленники применяли инструменты Fscan для сканирования сети и Ladon для повышения привилегий. Версия PowerLadon, основанная на PowerShell, дополнительно расширяла возможности операторов, включая сбор конфиденциальных данных и проведение вредоносных действий на системе.
Повышение привилегий и управление заражённой инфраструктурой
Особое значение в атаках имела тактика повышения привилегий: злоумышленники использовали командные возможности SweetPotato — модуль из Ladon, позволяющий получить расширенный доступ. После этого была задействована установка SuperShell и MeshAgent для поддержания контроля над зараженной инфраструктурой.
- SuperShell — мультиплатформенная обратная оболочка, написанная на Go, обеспечивающая гибкий контроль.
- MeshAgent — агент для сбора данных и удаленного управления целевой системой.
Латеральное перемещение и распространение по сети
Для расширения доступа злоумышленники использовали WMIExec и методы кражи учетных данных. С помощью инструмента для дампа сетевых паролей были получены NT-хэши учётных записей администраторов, что дало возможность распространяться по всей внутренней сети организации.
В рамках своей стратегии атакаторы специально нацеливались на серверы MS-SQL, что указывает на попытку максимизировать ущерб и извлечь ценные данные.
Выводы и возможные цели атаки
Связь WogRAT с предыдущими кампаниями и использование уязвимостей в веб-серверах демонстрируют сложность и целенаправленность операций злоумышленников. Скорее всего, их конечной целью могло быть:
- Утечка конфиденциальной информации
- Внедрение программ-вымогателей
Подобные атаки свидетельствуют о необходимости усиления мер защиты как на уровне веб-серверов, так и в рамках всей корпоративной сети, включая непрерывный мониторинг и реагирование на подозрительную активность.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



