Злоумышленник получил доступ по RDP и развернул Akira
В сентябре организация подверглась атаке с применением вымогательского ПО Akira. Злоумышленник получил доступ к конечной точке по RDP с рабочего места, не принадлежащего организации.
Расследователи имели ограниченную видимость атаки: агент защиты конечных точек развернули уже после проникновения. Реконструкция опиралась на артефакты реестра Windows, журналы событий Windows, данные Shellbags, файлы журналов Akira и другие материалы криминалистического анализа.
Получив доступ, злоумышленник вошёл в консоль Bitdefender и остановил несколько служб Windows, связанных с антивирусной защитой. Затем он развернул GOST (Go Simple Tunnel), утилиту с открытым исходным кодом для создания прокси и туннелей на языке Go. Вероятно, GOST использовали для постоянного или скрытого удалённого соединения и туннелирования управляющего трафика через зашифрованные прокси-серверы либо цепочку прокси-серверов. После этого злоумышленник запустил Rclone из каталога C:\PerfLogs, вероятно, для синхронизации или выгрузки данных в облачное хранилище. Использование GOST и Rclone соответствует техникам, ранее наблюдавшимся в операциях аффилированных лиц Akira.
До шифрования данные Shellbags указывали, что злоумышленник просматривал несколько подпапок в общей директории. Артефакты событий PowerShell и создание файлов журналов Akira свидетельствовали о запуске вымогательского ПО для шифрования этих папок, хотя полной телеметрии процессов шифровальщика не было. Одновременно команда PowerShell удалила теневые копии томов. После каждой операции шифрования злоумышленник открывал затронутые папки в Проводнике Windows, по-видимому, чтобы проверить результат. Эта последовательность повторилась несколько раз.
Авторы расследования подчёркивают необходимость отслеживать:
- подключения по RDP с неизвестных систем;
- несанкционированные изменения служб антивируса;
- использование средств туннелирования, таких как GOST;
- запуск Rclone;
- подозрительную активность в
C:\PerfLogs; - команды PowerShell, удаляющие теневые копии;
- аномальный доступ к общим папкам.
Для открытых сервисов удалённого доступа авторы расследования рекомендуют включить многофакторную аутентификацию.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



