Шифровальщик INC поразил не менее 175 конечных точек

В августе организация пострадала от атаки шифровальщика INC, затронувшей не менее 175 конечных точек. Признаки компрометации обнаружили также на контроллерах домена. Расследование началось после инцидента, поэтому данные EDR о первоначальной атаке и выполнении шифровальщика оказались неполными.

Фазы активности и закрепление

Доступные телеметрические данные и журналы событий Windows указывали на несколько фаз активности:

  • закрепление;
  • перемещение внутри компании;
  • удалённое администрирование;
  • ослабление средств защиты;
  • развёртывание шифровальщика.

Разрыв в 17 дней между кластерами активности повысил вероятность того, что в атаке участвовали брокер первоначального доступа и отдельный аффилированный участник, распространявший шифровальщик.

Ранняя зафиксированная активность датируется началом августа. Она включала несколько запланированных задач со случайными именами. Одна из них, Nonweighise Cancellationizing Illuminateers, запускала сильно замаскированный PowerShell-имплант, который взаимодействовал с доменом throughoutes[.]net. Другие данные указывали на перемещение внутри компании в рамках инфраструктуры.

Запланированные задачи, вероятно, обеспечивали закрепление и выполнение дополнительного программного обеспечения на скомпрометированных системах.

Удалённое администрирование и обход средств защиты

На более позднем этапе атаки на конечную точку установили AnyDesk. Экземпляр был связан с управляющим IP-адресом 213.111.185[.]108. Его использовали для развёртывания netscan.exe, дополнительных инструментов и инструмента BYOVD, то есть подхода с использованием уязвимого драйвера, на нескольких конечных точках.

Фрагменты инструмента BYOVD восстановили с контроллера домена. Файл hwau.exe находился в каталоге C:\Users\Public и использовался для загрузки службы драйвера ядра HwAudio из файла C:\Users\Public\HWAuidoOs2Ec.sys. Драйвер, вероятно, предназначался для получения доступа на уровне ядра, а также отключения или обхода средств защиты конечных точек.

Атакующие также использовали утилиту atexec.py из пакета Impacket для удалённого выполнения. С её помощью создавались и запускались временные запланированные задачи. Эти задачи применялись для распространения обхода средств защиты на основе драйвера и запуска шифровальщика INC на конечных точках.

Файлы после шифрования

После шифрования атакующие оставили стандартную записку вымогателя INC-README.txt и второй файл DATALEAK_PRESS_RELEASE.txt. По имеющимся данным, последний содержал перечень украденных файлов и угрозу их раскрытия либо связи с клиентами, партнёрами и другими заинтересованными сторонами жертвы. Такой набор действий демонстрирует подход двойного вымогательства.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных