UAT-10147: SPECTRE атакует IIS и Linux для SEO-мошенничества

Китайскоязычный актор вторжения UAT-10147 нацелен на серверы IIS и Linux, доступные из интернета. Для закрепления в инфраструктуре и проведения SEO-мошенничества он применяет собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра.

SEO-полезные нагрузки для IIS

В состав связанных с SEO полезных нагрузок входят BadIIS и C# ASHX-обработчик. Они манипулируют обработкой запросов IIS и позволяют:

  • показывать поисковым роботам сфабрикованный контент;
  • перенаправлять пользователей;
  • доставлять выбранным пользователям вредоносный JavaScript;
  • нацеливаться на вьетнамский трафик.

BadIIS разворачивается из архивов, содержащих версии для нескольких архитектур и скрипты установки.

SPECTRE обеспечивает постоянный доступ

Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Вариант для Windows разрешает API во время выполнения с помощью обхода хеша PEB, использует зашифрованные строки и взаимодействует с C2 по HTTP POST через адреса /api/v1/register и /api/v1/output.

Дополнительная конфигурация C2 может храниться в Alternate Data Streams NTFS. Windows-версия SPECTRE поддерживает несколько техник внедрения и сбора данных:

  • Process Hollowing для svchost.exe;
  • APC EarlyBird injection;
  • самовнедрение через RuntimeBroker.exe;
  • перечисление Credential Manager с помощью cmdkey.exe;
  • кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.

Обход EDR с помощью уязвимых драйверов

SPECTRE также нейтрализует EDR с помощью техники BYOVD. Бэкдор загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и получает примитивы чтения и записи в ядре.

С их помощью вредоносная программа удаляет из ядра Windows обратные вызовы уведомлений о процессах, потоках и загрузке образов. Это нарушает видимость для продуктов EDR на протяжении текущего сеанса.

Linux-версия SPECTRE и rootkit Specter

Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант. Он проверяет наличие песочницы, использует C2 на основе JSON, выполняет команды оболочки, собирает сведения о системе, манипулирует файлами и изменяет временные метки.

Имплант разворачивает rootkit Specter в виде замаскированного модуля acpi_pad.ko. Постоянство обеспечивается с помощью поддельного юнита systemd hardware-monitor.service, который запускается до инициализации системы.

Specter применяет хуки системных вызовов на основе ftrace и функции, управляемые сигналами. Эти механизмы позволяют скрывать процессы и модуль, повышать привилегии импланта до UID 0 и взаимодействовать с компонентами пользовательского режима.

Дополнительные инструменты

Для закрепления и развития присутствия в скомпрометированной инфраструктуре UAT-10147 использует следующие инструменты:

  • GodPotato;
  • JuicyPotato;
  • EfsPotato;
  • RustPotato;
  • Meterpreter;
  • Noodle RAT;
  • QuasarRAT;
  • Gh0stCringe;
  • пользовательские веб-оболочки и загрузчики.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: