Почтовая бомбардировка и Quick Assist: путь к атаке вымогательского ПО
Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке. Она не применялась для доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений в день. Письма уведомляли о регистрации, верификации, развёртывании и запросах в несвязанных публичных сервисах, куда предварительно отправляли адреса сотрудников.
Контакт через поддельные учетные записи Microsoft Teams
Примерно через 36 часов избранные жертвы получили сообщения через Microsoft Teams от внешних учетных записей, имитировавших сотрудников внутренней ИТ-службы. В таких учетных записях сочетались имя знакомого сотрудника и доменная строка организации жертвы. При этом использовался внешний домен, стилизованный под службу технической поддержки.
Во время успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удаленный контроль над компьютером. Пользователь обладал правами локального администратора, поэтому злоумышленник смог развернуть инструменты и обеспечить закрепление.
Закрепление через обратные туннели
Пока сессия оставалась активной, атакующие развернули два избыточных обратных туннеля Xray/VLESS.
- Первый туннель использовал подмену DLL,
DLL side-loading, через подписанный Microsoft файлwkspbroker.exe. Файл запускался из записи в каталогеAppData, доступном для записи пользователем. - Второй туннель применял переименованный легитимный бинарный файл Xray-core,
ConnectivityHost.exe. Он запускался изAppDataи обеспечивал закрепление через параметр реестраHKCUSoftwareMicrosoftWindowsCurrentVersionRun.
Оба туннеля использовали REALITY, указывая dl.google.com в качестве serverName для TLS. Это позволяло исходящему трафику имитировать легитимные TLS-соединения.
Сбор данных и кража учетных данных
Затем злоумышленник выполнил UpdateReadiness.ps1 с обходом политики выполнения PowerShell. Скрипт определял установленное VPN-программное обеспечение и собирал данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные.
Фальшивый процесс обновления Windows запустил локальное окно запроса учетных данных. Его метаданные были замаскированы под сведения, связанные с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, продолжая действовать под руководством собеседника.
Локальные инструменты проверили и собрали учетные данные и артефакты разведки. Затем данные загрузили через Microsoft Dev Tunnel с использованием curl или веб-запросов PowerShell.
Разведка внутренней сети
После завершения работы Microsoft Quick Assist обратный туннель продолжил обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC, перечислял файловые шары и доменные службы.
Кроме того, злоумышленник запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Kerberoasting. Также была предпринята попытка NTLM-реле против Web Enrollment службы сертификатов Active Directory.
Атака на службу сертификатов не увенчалась успехом. При этом собранная информация создала основу для дальнейшего развертывания вымогательского ПО. У злоумышленника уже были действительные учетные данные, закрепление и возможность перемещения по сети.
Связь с операциями по обеспечению первоначального доступа
В отчете вторжение не приписывается конкретному актору. Однако описанная последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



