Шифровальщик INC поразил не менее 175 конечных точек
В августе организация пострадала от атаки шифровальщика INC, затронувшей не менее 175 конечных точек. Признаки компрометации обнаружили также на контроллерах домена. Расследование началось после инцидента, поэтому данные EDR о первоначальной атаке и выполнении шифровальщика оказались неполными.
Фазы активности и закрепление
Доступные телеметрические данные и журналы событий Windows указывали на несколько фаз активности:
- закрепление;
- перемещение внутри компании;
- удалённое администрирование;
- ослабление средств защиты;
- развёртывание шифровальщика.
Разрыв в 17 дней между кластерами активности повысил вероятность того, что в атаке участвовали брокер первоначального доступа и отдельный аффилированный участник, распространявший шифровальщик.
Ранняя зафиксированная активность датируется началом августа. Она включала несколько запланированных задач со случайными именами. Одна из них, Nonweighise Cancellationizing Illuminateers, запускала сильно замаскированный PowerShell-имплант, который взаимодействовал с доменом throughoutes[.]net. Другие данные указывали на перемещение внутри компании в рамках инфраструктуры.
Запланированные задачи, вероятно, обеспечивали закрепление и выполнение дополнительного программного обеспечения на скомпрометированных системах.
Удалённое администрирование и обход средств защиты
На более позднем этапе атаки на конечную точку установили AnyDesk. Экземпляр был связан с управляющим IP-адресом 213.111.185[.]108. Его использовали для развёртывания netscan.exe, дополнительных инструментов и инструмента BYOVD, то есть подхода с использованием уязвимого драйвера, на нескольких конечных точках.
Фрагменты инструмента BYOVD восстановили с контроллера домена. Файл hwau.exe находился в каталоге C:\Users\Public и использовался для загрузки службы драйвера ядра HwAudio из файла C:\Users\Public\HWAuidoOs2Ec.sys. Драйвер, вероятно, предназначался для получения доступа на уровне ядра, а также отключения или обхода средств защиты конечных точек.
Атакующие также использовали утилиту atexec.py из пакета Impacket для удалённого выполнения. С её помощью создавались и запускались временные запланированные задачи. Эти задачи применялись для распространения обхода средств защиты на основе драйвера и запуска шифровальщика INC на конечных точках.
Файлы после шифрования
После шифрования атакующие оставили стандартную записку вымогателя INC-README.txt и второй файл DATALEAK_PRESS_RELEASE.txt. По имеющимся данным, последний содержал перечень украденных файлов и угрозу их раскрытия либо связи с клиентами, партнёрами и другими заинтересованными сторонами жертвы. Такой набор действий демонстрирует подход двойного вымогательства.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



