UAT-10147: SPECTRE атакует IIS и Linux для SEO-мошенничества
Китайскоязычный актор вторжения UAT-10147 нацелен на серверы IIS и Linux, доступные из интернета. Для закрепления в инфраструктуре и проведения SEO-мошенничества он применяет собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра.
SEO-полезные нагрузки для IIS
В состав связанных с SEO полезных нагрузок входят BadIIS и C# ASHX-обработчик. Они манипулируют обработкой запросов IIS и позволяют:
- показывать поисковым роботам сфабрикованный контент;
- перенаправлять пользователей;
- доставлять выбранным пользователям вредоносный JavaScript;
- нацеливаться на вьетнамский трафик.
BadIIS разворачивается из архивов, содержащих версии для нескольких архитектур и скрипты установки.
SPECTRE обеспечивает постоянный доступ
Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Вариант для Windows разрешает API во время выполнения с помощью обхода хеша PEB, использует зашифрованные строки и взаимодействует с C2 по HTTP POST через адреса /api/v1/register и /api/v1/output.
Дополнительная конфигурация C2 может храниться в Alternate Data Streams NTFS. Windows-версия SPECTRE поддерживает несколько техник внедрения и сбора данных:
- Process Hollowing для
svchost.exe; - APC EarlyBird injection;
- самовнедрение через
RuntimeBroker.exe; - перечисление Credential Manager с помощью
cmdkey.exe; - кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.
Обход EDR с помощью уязвимых драйверов
SPECTRE также нейтрализует EDR с помощью техники BYOVD. Бэкдор загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и получает примитивы чтения и записи в ядре.
С их помощью вредоносная программа удаляет из ядра Windows обратные вызовы уведомлений о процессах, потоках и загрузке образов. Это нарушает видимость для продуктов EDR на протяжении текущего сеанса.
Linux-версия SPECTRE и rootkit Specter
Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант. Он проверяет наличие песочницы, использует C2 на основе JSON, выполняет команды оболочки, собирает сведения о системе, манипулирует файлами и изменяет временные метки.
Имплант разворачивает rootkit Specter в виде замаскированного модуля acpi_pad.ko. Постоянство обеспечивается с помощью поддельного юнита systemd hardware-monitor.service, который запускается до инициализации системы.
Specter применяет хуки системных вызовов на основе ftrace и функции, управляемые сигналами. Эти механизмы позволяют скрывать процессы и модуль, повышать привилегии импланта до UID 0 и взаимодействовать с компонентами пользовательского режима.
Дополнительные инструменты
Для закрепления и развития присутствия в скомпрометированной инфраструктуре UAT-10147 использует следующие инструменты:
- GodPotato;
- JuicyPotato;
- EfsPotato;
- RustPotato;
- Meterpreter;
- Noodle RAT;
- QuasarRAT;
- Gh0stCringe;
- пользовательские веб-оболочки и загрузчики.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



