Шифрование вымогателя BLACKNET-00 обычно можно обратить

Blacknet00, также известная как Infrastructure Destruction Squad, заявляет о краже данных, применении программ-вымогателей, атаках на системы промышленного управления и эксплуатации уязвимостей. Предполагаемые цели группировки работают в государственных, военных, финансовых, промышленных и коммунальных секторах в разных регионах. Сообщения об инцидентах не получили независимого подтверждения, а часть представленных доказательств выглядит сфабрикованной или повторно использованной; в некоторых случаях они могут свидетельствовать лишь о доступе к одному уязвимому устройству, а не о компрометации всей сети.

Инструменты и способы доступа

Blacknet00 в значительной степени полагается на устаревшие уязвимости и открытые сервисы управления. Группировка продвигает эксплойт для Apache Struts2, использующий CVE-2017-5638. По заявлению оператора, он обеспечивает удалённое выполнение кода без аутентификации, а также позволяет выполнять команды, получать доступ к конфиденциальным файлам, обнаруживать учётные данные баз данных, закрепляться в системе и создавать бэкдор. Среди других упомянутых уязвимостей названа CVE-2018-14847 в MikroTik RouterOS, а также недостатки устаревших периметровых устройств.

Группировка также нацеливается на доступные из интернета интерфейсы администрирования маршрутизаторов и межсетевых экранов, SNMP, службы удалённого рабочего стола и неправильно настроенные облачные хранилища или хранилища Firebase. В числе используемых способов доступа также упомянуты слабые учётные данные.

С Blacknet00 связан TRK25 ADVANCED SCADA, инструмент для атак на промышленные системы, написанный на Python. Он поддерживает команды Modbus, которые изменяют значения программируемых логических контроллеров, и команды Siemens S7, способные остановить контроллер. Среди других возможностей инструмента названы обнаружение промышленных протоколов, определение типа устройства и наводнение для отказа в обслуживании.

Часть заявленных функций TRK25 ADVANCED SCADA не работает. К ним относятся аутентификация удалённого рабочего стола, захват снимков экрана, изменение содержимого экрана и некоторые функции сканирования. Настройка прокси не направляет трафик через прокси-сервер, что потенциально может раскрыть фактический исходный адрес оператора. Среди связанных с инструментом артефактов упомянуты файлы отчётов и сканирования, снимки экрана, установка пакетов PyQt5, Pillow и requests, а также строки TRK25 ADVANCED SCADA и BLACKNET-00.

Сканер SHADOW-GHOST выполняет разведку портов, веб-ресурсов, уязвимостей, CMS, SSL, баннеров, облачных хранилищ и Firebase. Он формирует рабочий процесс для поиска систем и данных, доступных извне.

Вымогатель и приоритеты защиты

Вымогатель BLACKNET-00 использует XOR с повторяющимся ключом, а не заявленное шифрование RSA/AES. Он добавляет к файлам расширение .blacknet и создаёт файл READ_ME_BLACKNET.txt. Шифрование, как правило, можно обратить с помощью статистического восстановления ключа, поэтому восстановление файлов без выплаты выкупа, вероятно, возможно.

Авторы отчёта относят к приоритетам защиты следующие меры:

  • обновлять уязвимости в приложениях, доступных из интернета;
  • убирать службы управления и ICS из публичного интернета;
  • менять учётные данные по умолчанию;
  • сегментировать сети управления;
  • защищать облачные хранилища;
  • отслеживать эксплуатацию уязвимостей Struts, несанкционированный доступ к службам управления и аномальные команды промышленного управления.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных