В двух инцидентах с Settra использовали MeshAgent

Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре и затронувшие организации из сфер потребительских услуг, розничной торговли и производства. Общим элементом расследований стало развёртывание MeshAgent. Методы первоначального доступа аналитикам подтвердить не удалось.

Первоначальный доступ и закрепление

Settra впервые обнаружили в июне. В открытых источниках более широкую активность связывают со скомпрометированными VPN и украденными учётными данными. Там же описывается использование техники BYOVD, то есть привнесение собственного уязвимого драйвера, и RMM-инструмента MeshAgent для закрепления. Применение BYOVD в двух расследованных инцидентах однозначно не подтверждено.

В июльском инциденте MeshAgent переименовали в mvtcs.exe. Инструмент устанавливал соединение с инфраструктурой C2 по адресу 45.13.122.7. В сентябре MeshAgent сохранил исходное имя. Адрес 193.5.65.114 присутствовал в информации о сертификате исполняемого файла и среди активных сетевых соединений.

Сентябрьская активность также была связана с именем рабочей станции WIN-LIVFRVQFMKO. Ранее это имя наблюдалось в других инцидентах, связанных с 193.5.65.114.

Шифрование файлов и препятствование восстановлению

В обоих инцидентах исполняемый файл шифровальщика получил имя на основе доменного имени организации-жертвы с добавлением суффикса _win64.exe. В июле файл запускался из каталога C:\Perflogs, а в сентябре, из папки Documents скомпрометированного пользователя.

Шифровальщик зашифровал файлы и создал записку с требованием выкупа RESTORE_FILES.txt. В июле зашифрованные файлы получили расширение .locked, в сентябре, .locked_wip.

Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. В ходе этих действий вредоносное ПО:

  • очистило журналы событий Windows;
  • выполнило команду reagentc.exe /disable для отключения среды восстановления Windows;
  • запустило diskpart.exe со сценарием, который не удалось восстановить, вероятно, для удаления раздела восстановления.

Образец из сентября встраивал эти команды и запускал их как дочерние процессы. Использование утилиты Windows cipher во время сентябрьского инцидента не наблюдалось.

В двух инцидентах последовательно применялись MeshAgent, имена шифровальщика на основе доменных имён, команды отключения восстановления, очистка журналов событий и шифрование файлов. При этом различались имена файлов, инфраструктура и места выполнения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: