Шифрование вымогателя BLACKNET-00 обычно можно обратить
Blacknet00, также известная как Infrastructure Destruction Squad, заявляет о краже данных, применении программ-вымогателей, атаках на системы промышленного управления и эксплуатации уязвимостей. Предполагаемые цели группировки работают в государственных, военных, финансовых, промышленных и коммунальных секторах в разных регионах. Сообщения об инцидентах не получили независимого подтверждения, а часть представленных доказательств выглядит сфабрикованной или повторно использованной; в некоторых случаях они могут свидетельствовать лишь о доступе к одному уязвимому устройству, а не о компрометации всей сети.
Инструменты и способы доступа
Blacknet00 в значительной степени полагается на устаревшие уязвимости и открытые сервисы управления. Группировка продвигает эксплойт для Apache Struts2, использующий CVE-2017-5638. По заявлению оператора, он обеспечивает удалённое выполнение кода без аутентификации, а также позволяет выполнять команды, получать доступ к конфиденциальным файлам, обнаруживать учётные данные баз данных, закрепляться в системе и создавать бэкдор. Среди других упомянутых уязвимостей названа CVE-2018-14847 в MikroTik RouterOS, а также недостатки устаревших периметровых устройств.
Группировка также нацеливается на доступные из интернета интерфейсы администрирования маршрутизаторов и межсетевых экранов, SNMP, службы удалённого рабочего стола и неправильно настроенные облачные хранилища или хранилища Firebase. В числе используемых способов доступа также упомянуты слабые учётные данные.
С Blacknet00 связан TRK25 ADVANCED SCADA, инструмент для атак на промышленные системы, написанный на Python. Он поддерживает команды Modbus, которые изменяют значения программируемых логических контроллеров, и команды Siemens S7, способные остановить контроллер. Среди других возможностей инструмента названы обнаружение промышленных протоколов, определение типа устройства и наводнение для отказа в обслуживании.
Часть заявленных функций TRK25 ADVANCED SCADA не работает. К ним относятся аутентификация удалённого рабочего стола, захват снимков экрана, изменение содержимого экрана и некоторые функции сканирования. Настройка прокси не направляет трафик через прокси-сервер, что потенциально может раскрыть фактический исходный адрес оператора. Среди связанных с инструментом артефактов упомянуты файлы отчётов и сканирования, снимки экрана, установка пакетов PyQt5, Pillow и requests, а также строки TRK25 ADVANCED SCADA и BLACKNET-00.
Сканер SHADOW-GHOST выполняет разведку портов, веб-ресурсов, уязвимостей, CMS, SSL, баннеров, облачных хранилищ и Firebase. Он формирует рабочий процесс для поиска систем и данных, доступных извне.
Вымогатель и приоритеты защиты
Вымогатель BLACKNET-00 использует XOR с повторяющимся ключом, а не заявленное шифрование RSA/AES. Он добавляет к файлам расширение .blacknet и создаёт файл READ_ME_BLACKNET.txt. Шифрование, как правило, можно обратить с помощью статистического восстановления ключа, поэтому восстановление файлов без выплаты выкупа, вероятно, возможно.
Авторы отчёта относят к приоритетам защиты следующие меры:
- обновлять уязвимости в приложениях, доступных из интернета;
- убирать службы управления и ICS из публичного интернета;
- менять учётные данные по умолчанию;
- сегментировать сети управления;
- защищать облачные хранилища;
- отслеживать эксплуатацию уязвимостей Struts, несанкционированный доступ к службам управления и аномальные команды промышленного управления.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



