Злоумышленник получил доступ по RDP и развернул Akira

В сентябре организация подверглась атаке с применением вымогательского ПО Akira. Злоумышленник получил доступ к конечной точке по RDP с рабочего места, не принадлежащего организации.

Расследователи имели ограниченную видимость атаки: агент защиты конечных точек развернули уже после проникновения. Реконструкция опиралась на артефакты реестра Windows, журналы событий Windows, данные Shellbags, файлы журналов Akira и другие материалы криминалистического анализа.

Получив доступ, злоумышленник вошёл в консоль Bitdefender и остановил несколько служб Windows, связанных с антивирусной защитой. Затем он развернул GOST (Go Simple Tunnel), утилиту с открытым исходным кодом для создания прокси и туннелей на языке Go. Вероятно, GOST использовали для постоянного или скрытого удалённого соединения и туннелирования управляющего трафика через зашифрованные прокси-серверы либо цепочку прокси-серверов. После этого злоумышленник запустил Rclone из каталога C:\PerfLogs, вероятно, для синхронизации или выгрузки данных в облачное хранилище. Использование GOST и Rclone соответствует техникам, ранее наблюдавшимся в операциях аффилированных лиц Akira.

До шифрования данные Shellbags указывали, что злоумышленник просматривал несколько подпапок в общей директории. Артефакты событий PowerShell и создание файлов журналов Akira свидетельствовали о запуске вымогательского ПО для шифрования этих папок, хотя полной телеметрии процессов шифровальщика не было. Одновременно команда PowerShell удалила теневые копии томов. После каждой операции шифрования злоумышленник открывал затронутые папки в Проводнике Windows, по-видимому, чтобы проверить результат. Эта последовательность повторилась несколько раз.

Авторы расследования подчёркивают необходимость отслеживать:

  • подключения по RDP с неизвестных систем;
  • несанкционированные изменения служб антивируса;
  • использование средств туннелирования, таких как GOST;
  • запуск Rclone;
  • подозрительную активность в C:\PerfLogs;
  • команды PowerShell, удаляющие теневые копии;
  • аномальный доступ к общим папкам.

Для открытых сервисов удалённого доступа авторы расследования рекомендуют включить многофакторную аутентификацию.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных