Русскоязычные хакеры испугали Microsoft, превратив старый бэкдор в почти невидимый ботнет

изображение: grok
Русскоязычная группа Secret Blizzard переписала давний бэкдор Kazuar и превратила его в модульный P2P-ботнет. Новая версия рассчитана на долгое присутствие в заражённых сетях, скрытую коммуникацию, сбор файлов, писем, скриншотов и нажатий клавиш. Microsoft предупреждает о значительно усложнившемся обнаружении Kazuar, поскольку заражённые машины больше не обязаны все вместе связываться с управляющим сервером.
Kazuar известен исследователям с 2017 года, а его технические корни могут уходить ещё к 2005 году. В разные годы инструмент связывали с активностью Turla, Uroburos, Venomous Bear и Secret Blizzard. Сейчас вредоносная программа получила архитектуру распределённой системы управления заражёнными устройствами.
Исследователи Microsoft изучили свежий вариант Kazuar и обнаружили 3 основных модуля:
- ядро для управления задачами и выбора лидера сети;
- Bridge для связи с внешней инфраструктурой;
- Worker для практического сбора информации с устройств;
- встроенные обходы AMSI, ETW и WLDP;
- шифрование AES и сериализация через Protocol Buffers.
Главное изменение связано с выбором лидера. В заражённом сегменте сети 1 система становится центральной точкой связи с управляющей инфраструктурой. Остальные машины переходят в тихий режим без прямого выхода на внешний сервер.
Подобная схема снижает заметность атаки. При заражении десятков устройств с регулярными внешними запросами от 1 узла защитным системам сложнее увидеть масштаб компрометации. Часть заражённых машин годами может оставаться вне поля зрения SOC.
Интересно, что Kazuar превратился из обычного бэкдора в полноценный P2P-ботнет с автономным выбором лидера, и подобный подход у шпионских инструментов встречается редко.
Microsoft называет систему «лидером ядра» с автономным выбором внутри вредоносной сети. Kazuar учитывает время безотказной работы, перезагрузки и прерывания. Вредонос выбирает более удобную и живучую машину для внешней коммуникации.
Bridge-модуль работает внешним коммуникационным прокси. Он передаёт трафик между лидером и удалённой инфраструктурой через несколько каналов:
- HTTP для базовых запросов;
- WebSockets для постоянных соединений;
- Exchange Web Services под видом работы с почтой;
- адаптивный выбор протокола под среду.
Поддержка EWS неприятна для корпоративных сред из-за маскировки трафика под обычную работу с почтовой инфраструктурой. Внутренние коммуникации Kazuar построены на IPC-механизмах Windows с использованием систем обмена сообщениями, почтовых ящиков и именованных каналов.
Worker-модуль отвечает за практическую шпионскую работу с целым набором функций:
- запись нажатий клавиш пользователя;
- создание скриншотов рабочего экрана;
- сбор данных из файловой системы;
- разведка устройства и локальной сети;
- извлечение сведений из почты и MAPI;
- работа с Outlook и недавно открытыми файлами.
Собранные данные шифруются и сохраняются локально. Затем они передаются наружу через Bridge. Подобный подход помогает Kazuar не зависеть от постоянного соединения с управляющим сервером.
Microsoft отмечает высокую настраиваемость новой версии. Kazuar поддерживает около 150 параметров конфигурации. Операторы могут включать и отключать обходы защитных механизмов, планировать задачи, задавать время кражи данных и менять поведение отдельных модулей.
Kazuar поддерживает 150 параметров конфигурации, и подобная гибкость превращает каждую заражённую сеть в уникальный кейс для аналитиков.
Главная цель архитектуры сводится к длительному присутствию. Secret Blizzard не делает ставку на быстрый шумный взлом. Kazuar предназначен для тихой работы, наблюдения и сбора документов с ценной для операторов информацией.
P2P-логика опасна в крупных сетях. При обнаружении защитниками 1 заражённой машины полное удаление угрозы не гарантировано. Другие узлы могут оставаться в тихом режиме и ждать новых команд или смены лидера.
Для SOC-команд нужен поиск не только прямых соединений с C2. Анализировать стоит несколько типов активности:
- внутренние коммуникации между узлами сети;
- появление необычных именованных каналов;
- подозрительное IPC-взаимодействие процессов;
- нестандартную активность Exchange Web Services;
- локальное шифрованное хранение данных.
Статические сигнатуры против Kazuar работают хуже поведенческого обнаружения. Модульная структура, 150 параметров конфигурации и возможность менять отдельные элементы делают вредоносную программу слишком подвижной.
Особое внимание стоит уделять рабочим станциям сотрудников с доступом к документам и почте. Worker-модуль рассчитан на сбор информации с пользовательских машин. Недавние файлы, письма, вложения, скриншоты и нажатия клавиш дают атакующим больше простого списка установленных программ.
Для компаний риск кроется в долгой жизни Kazuar внутри сети без ярких признаков. Отдельная машина выглядит почти нормально. Внешний трафик идёт только через 1 узел. Внутренние сообщения прячутся среди обычных механизмов Windows.
Ранее сообщалось об обвинениях «русских хакеров» из FrostyNeighbor по кибератакам на госучреждения и предприятия Польши, Литвы и Украины. Исследователи ESET зафиксировали активность с использованием вредоносных PDF-файлов, проверки жертв по IP-адресам, JavaScript-версии загрузчика PicassoLoader и финальной доставки Cobalt Strike.
Также ранее сообщалось о попытках взлома европейских и американских экспертов по шпионскому ПО через поддельную поддержку Signal. Исследователь Доннча О’Кервайлл получил сообщение якобы от службы безопасности мессенджера и сразу распознал попытку захвата аккаунта.
Эксперты редакции CISOCLUB отмечают, что обновление Kazuar показывает перевод русскоязычными хакерами старых бэкдоров в более живучий и распределённый формат. По мнению редакции, P2P-архитектура, выбор лидера внутри сети, Bridge-модуль, шифрование и большой набор настроек превращают Kazuar в инструмент долгой скрытой слежки.
Эксперты CISOCLUB заявили, что для защитников это сигнал смотреть не только на внешний трафик, но и на внутреннее поведение заражённых узлов. Самая опасная часть атаки может годами выглядеть обычным шумом Windows и оставаться вне поля зрения классических средств защиты.



