Phantom Mantis: DriverKiller атакует защиту конечных точек

Phantom Mantis: инструментарий G12, G13 и DriverKiller — анализ тактик и способов обнаружения

Введение. В ходе недавнего расследования была выявлена хакерская группировка Phantom Mantis, использующая комбинацию проприетарных и сторонних инструментов для эксплуатации уязвимостей конечных точек. Операционный фреймворк злоумышленников включает линии G12 и G13, которые имеют общие ключевые элементы, а центральным компонентом тактики выступает DriverKiller — инструмент, напоминающий публичный проект BYOVD-DriverKiller. Данная статья раскрывает технические детали этого инструментария и методы обнаружения угрозы.

Операционный фреймворк G12 и G13

Линии G12 и G13 разделяют следующие общие черты: привязка к конкретному набору средств защиты, согласованный ключ декодирования и многофункциональный интерфейс драйвера. G13 расширяет возможности, не изменяя существующую модель G12. Этот модульный подход позволяет группировке адаптировать атаки, сохраняя совместимость с уже развёрнутыми компонентами.

Ключевым компонентом тактики Phantom Mantis является инструмент DriverKiller. Он не представляет собой уникальную разработку группы, а повторяет функциональность публичного проекта BYOVD-DriverKiller. DriverKiller эксплуатирует уязвимость интерфейса драйвера, связанную с CVE-2017-17472, и интегрируется с драйвером VirIT Agent. Вредоносный инструмент обрабатывает специфические IOCTL-запросы для манипуляции процессами на уровне ядра, целенаправленно атакуя программное обеспечение безопасности. Это позволяет злоумышленникам отключать защитные решения и облегчать продвинутые вторжения.

Сканирование и завершение процессов: различия моделей

Модели G12 и G13 используют жёстко закодированный список для сканирования целевых систем. В отличие от них, DriverKiller сосредоточен на завершении отдельных процессов. Такое разделение обязанностей повышает гибкость операций: один компонент проводит разведку и идентификацию, а другой — непосредственное подавление средств защиты.

Искусственный интеллект: миф или реальность?

Несмотря на предположения о возможной интеграции искусственного интеллекта в операции Phantom Mantis, текущие доказательства опровергают эту версию. Анализ подтверждает, что версии DriverKiller, находящиеся в обращении, не содержат функциональности ИИ, равно как и библиотек, связанных с машинным обучением или нейросетевыми алгоритмами. Происхождение инструмента уверенно прослеживается до общедоступных инструментов, что значительно упрощает понимание его разработки и снижает барьер для анализа защитниками.

Стратегии обнаружения и реагирования

Специалисты по кибербезопасности разработали многоуровневый подход к детектированию активности, связанной с инструментарием Phantom Mantis. Основу составляют правила Sigma, нацеленные на мониторинг подозрительной активности, сопутствующей развертыванию и выполнению вредоносных драйверов, завершению процессов и установке служб-убийц. В частности, правила Sigma позволяют выявлять:

  • установку служб с именами, характерными для развёртываний G12 и G13;
  • загрузку драйверов ядра по их уникальным путям и хэш-значениям;
  • факты выполнения вредоносных инструментов против процессов безопасности.

Дополнительно применяются правила YARA, разработанные для идентификации конкретных угроз, исходящих из публичной сборки DriverKiller. Они работают путём сопоставления характерных строк и условий, отражающих операционный след вредоносного ПО. Такой комплексный подход, сочетающий сигнатурный и поведенческий анализ, значительно сужает окно возможностей для атакующего.

Постоянное признание угрозы

Акцент на детальных техниках обнаружения и корреляции событий подчёркивает устойчивое признание сообществом специалистов угрозы, исходящей от группировки Phantom Mantis. Динамика развития инструментов — от фиксированных списков в G12/G13 до заимствованного DriverKiller — требует от организаций внедрения надежных механизмов защиты конечных точек. Проактивный мониторинг с использованием правил Sigma и YARA остаётся одним из наиболее эффективных способов противостоять данному противнику.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: