Русскоязычные хакеры испугали Microsoft, превратив старый бэкдор в почти невидимый ботнет

Русскоязычные хакеры испугали Microsoft, превратив старый бэкдор в почти невидимый ботнет

изображение: grok

Русскоязычная группа Secret Blizzard переписала давний бэкдор Kazuar и превратила его в модульный P2P-ботнет. Новая версия рассчитана на долгое присутствие в заражённых сетях, скрытую коммуникацию, сбор файлов, писем, скриншотов и нажатий клавиш. Microsoft предупреждает о значительно усложнившемся обнаружении Kazuar, поскольку заражённые машины больше не обязаны все вместе связываться с управляющим сервером.

Kazuar известен исследователям с 2017 года, а его технические корни могут уходить ещё к 2005 году. В разные годы инструмент связывали с активностью Turla, Uroburos, Venomous Bear и Secret Blizzard. Сейчас вредоносная программа получила архитектуру распределённой системы управления заражёнными устройствами.

Исследователи Microsoft изучили свежий вариант Kazuar и обнаружили 3 основных модуля:

  • ядро для управления задачами и выбора лидера сети;
  • Bridge для связи с внешней инфраструктурой;
  • Worker для практического сбора информации с устройств;
  • встроенные обходы AMSI, ETW и WLDP;
  • шифрование AES и сериализация через Protocol Buffers.

Главное изменение связано с выбором лидера. В заражённом сегменте сети 1 система становится центральной точкой связи с управляющей инфраструктурой. Остальные машины переходят в тихий режим без прямого выхода на внешний сервер.

Подобная схема снижает заметность атаки. При заражении десятков устройств с регулярными внешними запросами от 1 узла защитным системам сложнее увидеть масштаб компрометации. Часть заражённых машин годами может оставаться вне поля зрения SOC.

Интересно, что Kazuar превратился из обычного бэкдора в полноценный P2P-ботнет с автономным выбором лидера, и подобный подход у шпионских инструментов встречается редко.

Microsoft называет систему «лидером ядра» с автономным выбором внутри вредоносной сети. Kazuar учитывает время безотказной работы, перезагрузки и прерывания. Вредонос выбирает более удобную и живучую машину для внешней коммуникации.

Bridge-модуль работает внешним коммуникационным прокси. Он передаёт трафик между лидером и удалённой инфраструктурой через несколько каналов:

  • HTTP для базовых запросов;
  • WebSockets для постоянных соединений;
  • Exchange Web Services под видом работы с почтой;
  • адаптивный выбор протокола под среду.

Поддержка EWS неприятна для корпоративных сред из-за маскировки трафика под обычную работу с почтовой инфраструктурой. Внутренние коммуникации Kazuar построены на IPC-механизмах Windows с использованием систем обмена сообщениями, почтовых ящиков и именованных каналов.

Worker-модуль отвечает за практическую шпионскую работу с целым набором функций:

  • запись нажатий клавиш пользователя;
  • создание скриншотов рабочего экрана;
  • сбор данных из файловой системы;
  • разведка устройства и локальной сети;
  • извлечение сведений из почты и MAPI;
  • работа с Outlook и недавно открытыми файлами.

Собранные данные шифруются и сохраняются локально. Затем они передаются наружу через Bridge. Подобный подход помогает Kazuar не зависеть от постоянного соединения с управляющим сервером.

Microsoft отмечает высокую настраиваемость новой версии. Kazuar поддерживает около 150 параметров конфигурации. Операторы могут включать и отключать обходы защитных механизмов, планировать задачи, задавать время кражи данных и менять поведение отдельных модулей.

Kazuar поддерживает 150 параметров конфигурации, и подобная гибкость превращает каждую заражённую сеть в уникальный кейс для аналитиков.

Главная цель архитектуры сводится к длительному присутствию. Secret Blizzard не делает ставку на быстрый шумный взлом. Kazuar предназначен для тихой работы, наблюдения и сбора документов с ценной для операторов информацией.

P2P-логика опасна в крупных сетях. При обнаружении защитниками 1 заражённой машины полное удаление угрозы не гарантировано. Другие узлы могут оставаться в тихом режиме и ждать новых команд или смены лидера.

Для SOC-команд нужен поиск не только прямых соединений с C2. Анализировать стоит несколько типов активности:

  • внутренние коммуникации между узлами сети;
  • появление необычных именованных каналов;
  • подозрительное IPC-взаимодействие процессов;
  • нестандартную активность Exchange Web Services;
  • локальное шифрованное хранение данных.

Статические сигнатуры против Kazuar работают хуже поведенческого обнаружения. Модульная структура, 150 параметров конфигурации и возможность менять отдельные элементы делают вредоносную программу слишком подвижной.

Особое внимание стоит уделять рабочим станциям сотрудников с доступом к документам и почте. Worker-модуль рассчитан на сбор информации с пользовательских машин. Недавние файлы, письма, вложения, скриншоты и нажатия клавиш дают атакующим больше простого списка установленных программ.

Для компаний риск кроется в долгой жизни Kazuar внутри сети без ярких признаков. Отдельная машина выглядит почти нормально. Внешний трафик идёт только через 1 узел. Внутренние сообщения прячутся среди обычных механизмов Windows.

Ранее сообщалось об обвинениях «русских хакеров» из FrostyNeighbor по кибератакам на госучреждения и предприятия Польши, Литвы и Украины. Исследователи ESET зафиксировали активность с использованием вредоносных PDF-файлов, проверки жертв по IP-адресам, JavaScript-версии загрузчика PicassoLoader и финальной доставки Cobalt Strike.

Также ранее сообщалось о попытках взлома европейских и американских экспертов по шпионскому ПО через поддельную поддержку Signal. Исследователь Доннча О’Кервайлл получил сообщение якобы от службы безопасности мессенджера и сразу распознал попытку захвата аккаунта.

Эксперты редакции CISOCLUB отмечают, что обновление Kazuar показывает перевод русскоязычными хакерами старых бэкдоров в более живучий и распределённый формат. По мнению редакции, P2P-архитектура, выбор лидера внутри сети, Bridge-модуль, шифрование и большой набор настроек превращают Kazuar в инструмент долгой скрытой слежки.

Эксперты CISOCLUB заявили, что для защитников это сигнал смотреть не только на внешний трафик, но и на внутреннее поведение заражённых узлов. Самая опасная часть атаки может годами выглядеть обычным шумом Windows и оставаться вне поля зрения классических средств защиты.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: