Операторы DragonForce развернули два бэкдора с каналами через TURN

Операторы DragonForce развернули два бэкдора, используя легитимную инфраструктуру и несколько способов выполнения. Первый работает в памяти и ретранслирует связь через серверы TURN Microsoft Teams. Второй обеспечивает закрепление через запланированную задачу, использует подмену DLL и поддерживает резервный канал MQTT.

Первый бэкдор, указанный в метаданных под именем Shell.dll, написан на Go и внедряется непосредственно в память при первоначальном развертывании. Он расшифровывает в памяти IP-адрес сервера управления и использует легитимные серверы TURN Microsoft Teams для ретрансляции и сокрытия коммуникаций. Имплант также хранит закрытый ключ для связи по SSH. Маячок может отправлять данные на сервер управления, однако такую возможность наблюдали преимущественно во время первоначального рукопожатия.

Второй бэкдор запускается через запланированную задачу, созданную на более раннем этапе. Легитимный файл javaw.exe загружает библиотеку jli.dll в рамках подмены DLL. Этот загрузчик первого этапа затем загружает зашифрованную полезную нагрузку следующего этапа rvsdiqw.txt. Для защиты полезной нагрузки используется Windows DPAPI, поэтому она зависит от системы, на которой её зашифровали или запустили. Хеш загрузчика меняется на каждом хосте, что затрудняет статическую идентификацию.

Этот бэкдор поддерживает связь с сервером управления через TURN и использует MQTT как резервный канал. Обмен по TURN начинается с запроса, в котором применяется протокол, связанный с первым бэкдором. Если связь через TURN недоступна, MQTT используется для обмена сведениями о задачах и полезной нагрузке. Получив cmdnum, маячок запрашивает дополнительные метаданные полезной нагрузки в отдельном топике MQTT. В ответе содержатся 16-байтовый идентификатор передачи, хеш MD5 содержимого, количество блоков и общий размер полезной нагрузки.

Инструментарий сочетает выполнение в оперативной памяти, закрепление через запланированные задачи, подмену DLL, шифрование с привязкой к параметрам хоста и использование легитимной инфраструктуры для ретрансляции. По оценке отчёта, эти техники помогают скрывать каналы связи и сохранять к ним доступ, поддерживая присутствие в скомпрометированных системах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных