Zestix продавал доступ к 50 организациям через логи стиллеров

Злоумышленник Zestix, также известный как Sentap, по имеющимся данным, продавал на аукционе данные и доступы к примерно 50 организациям. Для проникновения он использовал корпоративные учетные данные, похищенные вредоносными программами из логов стиллеров.

Кампания затронула среды ShareFile, Nextcloud и ownCloud. Среди секторов, к которым относились пострадавшие организации, указаны авиация, инженерия, оборонное производство, здравоохранение, транспорт, телекоммуникации, жилищное строительство и государственные контракты.

В числе организаций, о которых сообщалось, названы Iberia Airlines, Sekisui House, Pickett & Associates, Intecro Robotics, CRRC MA, Maida Health, CiberC и другие.

Доступ получали через украденные учетные данные

Основным методом первоначального доступа было хищение учетных данных, а не эксплуатация уязвимостей в платформах файлообмена. Сотрудники или подрядчики заражались вредоносными программами, такими как RedLine, Lumma или Vidar, как правило, после запуска вредоносных файлов.

Вредоносное ПО извлекало из браузеров имена пользователей, пароли, историю просмотров и потенциально данные сессий. По имеющимся данным, Zestix искал в агрегированных журналах стиллеров URL-адреса корпоративных облачных сервисов, а затем использовал действительные учетные данные для доступа к порталам.

В отчете указано, что многие затронутые организации не применяли multi-factor authentication. Это позволяло получать доступ только по паролю. Некоторые учетные данные, как сообщается, оставались действительными в криминальных журналах на протяжении многих лет. Такая ситуация может свидетельствовать о недостаточной ротации паролей и сохранении действительности сессий.

Какие данные могли попасть в утечки

По имеющимся данным, в утечки попали конфиденциальная интеллектуальная собственность, операционные и инженерные документы, исходный код, финансовые записи, медицинские данные, юридические файлы и сведения об инфраструктуре.

В отчете приводятся следующие примеры скомпрометированных данных:

  • проекты LiDAR и схемы передачи коммунальных ресурсов от Pickett & Associates;
  • модели аэрокосмического и оборонного производства, а также программы ЧПУ от Intecro Robotics;
  • медицинские записи бразильских военных и полицейских от Maida Health;
  • документация по транспортным системам сигнализации, SCADA, GPS и бортовым системам от CRRC MA;
  • данные в сфере здравоохранения и страхования от GreenBills, NMCV Business и VYTL-SFT.

Среди других зафиксированных утечек упоминаются данные о спутниковых операциях, проектах жилищного строительства, телекоммуникационной инфраструктуре, системах ERP и записях юридических клиентов.

Связь с Funksec остается неподтвержденной

Zestix, или Sentap, описывается как финансово мотивированный брокер первоначального доступа. По данным отчета, он действовал на русскоязычных криминальных форумах и продавал доступ за криптовалюту.

В отчете также утверждается о возможной связи между Sentap и киберпреступной группировкой Funksec. При этом атрибуция остается предметом независимой верификации.

Кроме того, авторы отчета указывают, что в наборах данных стиллеров могут циркулировать учетные данные сотрудников или партнеров тысяч организаций. Речь идет об основных облачных сервисах обмена файлами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: