SideWinder: угроза кибербезопасности для критической инфраструктуры

SideWinder: угроза кибербезопасности для критической инфраструктуры

Источник: www.picussecurity.com

SideWinder, также известная как Rattlesnake или T-APT-04, представляет собой группу APT, происхождение которой, предположительно, связано с Индией. Эта группа активна с 2012 года, изначально нацеленная на правительственные и военные организации. Однако в последнее время SideWinder увеличила свое внимание на морской сектор и логистику в Южной и Юго-Восточной Азии, а также на Ближнем Востоке и в Африке, проявляя особый интерес к атомным электростанциям.

Стратегии и методы атаки

Одной из отличительных черт SideWinder является быстрая адаптация к мерам безопасности. Отметим следующие ключевые аспекты их стратегии:

  • Модификация вредоносного ПО: Вредоносное ПО часто модифицируется в течение нескольких часов, чтобы избежать обнаружения.
  • Фишинг-кампании: Основным методом получения первоначального доступа остаются электронные письма с вредоносными вложениями.
  • Использование Microsoft Office: Группа применяет специально созданные документы, которые используют удаленное внедрение шаблонов (T1221).

При открытии таких документов извлекается вредоносный RTF-файл, который использует уязвимость в редакторе формул (CVE-2017-11882) для удаленного выполнения вредоносного кода. Следование за выполнением эксплойта инициирует цепочку атак, приводящую к доставке полезной нагрузки с помощью многоступенчатого механизма.

Технические детали атак

После выполнения эксплойта происходит активация шелл-кода, который вызывает mshta.exe для загрузки и выполнения файла вредоносного HTML-приложения (HTA). Данный HTA-файл содержит сложные и запутанные скрипты, которые обеспечивают доставку бэкдорного инструмента SideWinder, известного как StealerBot. Последний работает непосредственно в памяти, благодаря чему сохраняет скрытность и предоставляет возможности для шпионажа без записи на диск в расшифрованном виде.

SideWinder применяет передовые методы обхода защиты, активно анализируя средства защиты конечных устройств:

  • Подавление действий или изменение путей выполнения в зависимости от антивирусных процессов.
  • Обход контроля учетных записей пользователей (UAC).
  • Использование модуля захвата токенов для кражи токенов доступа (T1134).

Кража учетных данных

Кража учетных данных является центральным элементом активности SideWinder. Группа использует плагины для кейлоггинга и сбора учетных данных из веб-браузеров, что позволяет расширять доступ к сетям. В частности, украденные учетные данные RDP могут использоваться для навигации по критически важным системам незамеченными.

Связь между бэкдором и командно-контрольной инфраструктурой осуществляется по зашифрованным каналам, что затрудняет обнаружение. Утечки данных происходят также по зашифрованным каналам, при этом конфиденциальная информация передается под видом законного трафика.

Рекомендации для защиты

Скрытный подход SideWinder обеспечивает успешное проникновение в морской и ядерный сектора без немедленного обнаружения, создавая серьезную угрозу для критически важной инфраструктуры. Для организаций, которые стремятся защититься от SideWinder, рекомендуется:

  • Разработать надежную многоуровневую стратегию безопасности.
  • Постоянно мониторить конечные точки для выявления угроз.
  • Проводить тестирование проактивной защиты.
  • Регулярно организовывать тренировки по реагированию на инциденты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: