The Gentlemen: TukTuk, DLL sideloading и кража облачных доступов

Анализ данных на стороне сервера связал обнаруженную инфраструктуру с группой вымогателей The Gentlemen. Исследователи нашли компоненты фреймворка TukTuk, инструменты для обхода средств защиты и материалы, которые, по имеющимся данным, были выведены из глобальной технологической компании.

Связь с The Gentlemen

Драйвер eb.sys совпал по хэшу SHA-256 с публично задокументированным образцом GentleKiller. В каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot вместе с вредоносным файлом log4net.dll.

В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и сведения о коммуникации, связанной с токенами. На панели управления TukTuk отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo». Эти данные соответствовали ранее задокументированной активности.

Фреймворк TukTuk

На сервере находился проект TukTuk C2, который, по оценке исследователей, представлял собой полный комплект средств. В него входили отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron.

Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели. Панель поддерживает следующие функции:

  • мониторинг подключенных агентов;
  • удаленное выполнение команд;
  • запрос учетных данных через имитацию диалогового окна безопасности Windows;
  • запись вводимых пользователем учетных данных.

Фреймворк обеспечивает кроссплатформенное управление скомпрометированными узлами и кражу учетных данных.

DLL sideloading и обход средств защиты

Дополнительные исследовательские материалы документировали тесты по подмене DLL, или DLL sideloading, с использованием Greenshot, ProcMon, Slack и Postman.

В коллекции также находились техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. Материалы описывали использование драйвера eb.sys для доступа к защищенным процессам и их завершения.

Исследователи также тестировали несколько уязвимых драйверов и проводили исследования на уровне ядра, связанные с потенциальными драйверами с уязвимостями нулевого дня.

Данные из Jira и облачной инфраструктуры

На сервере хранились 224 тикета Jira и восемь вложений. По оценкам, эти материалы были выведены из глобальной технологической компании.

Скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной со следующими системами:

  • облачные сервисы;
  • VPN;
  • системы управления исходным кодом;
  • корпоративные системы.

Похищенные материалы также включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям.

Отдельный набор данных, связанный с платформой IaC глобальной медицинской компании, содержал ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, а также данные о производственной инфраструктуре и управлении конфигурациями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: