Злоумышленники, связанные с правительством Китая, атаковали организации по всему миру
Злоумышленники, связанные с правительством Китая и использующие возможности Integrity Technology Group, атаковали организации по всему миру, в том числе государственные структуры, критически важные производственные предприятия, учреждения здравоохранения, компании ИТ-сектора, правоохранительные органы, образовательные учреждения и религиозные организации. Зафиксированные цели находились в Северной Америке, Юго-Восточной Азии и Африке. В атаках сочетались автоматизированная разведка, ботнеты, общедоступные инструменты и ручная эксплуатация уязвимостей для компрометации сетей и кражи конфиденциальных данных.
Разведка и первоначальный доступ
Для разведки злоумышленники применяют BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan. Эти инструменты помогают обнаруживать открытые сервисы, веб-приложения, интерфейсы аутентификации и уязвимые страницы. Сканирование обычно охватывает порты FTP, SSH, DNS, HTTP, HTTPS и SOCKS.
Также злоумышленники используют MicroScan, приложение на базе Python, в которое входит более 1300 сценариев тестирования на проникновение. Сценарии нацелены на OpenSSL, Oracle WebLogic, Rejetto, WordPress, Jenkins, Juniper ScreenOS и Apache Struts.
Для получения первоначального доступа применяются утилиты для эксплуатации уязвимостей, написанные на Python и Go, а также атаки межсайтового скриптинга (XSS) на основе JavaScript и HTML. Злоумышленники также распыляют пароли и подбирают их для учётных записей Microsoft Exchange и Microsoft 365 с помощью EBurst. Восстановленные образцы полезной нагрузки XSS показывают поддельные поля для ввода имени пользователя и пароля, чтобы перехватить учётные данные.
Закрепление и доступ к почтовым ящикам
В атаках также использовался live700_v1.exe. Он запускает процесс, замаскированный под DiagTrack.exe, и связывается с инфраструктурой злоумышленников по зашифрованному HTTP-соединению. По всей видимости, программа запрашивает данные почтовых ящиков.
Для закрепления и скрытого доступа злоумышленники устанавливают клиенты SoftEther VPN с помощью PowerShell, curl, wget и других инструментов, уже доступных в системе. Установщики могут переименовывать в conhost.exe или dllhost.exe и настраивать на автоматическое переподключение при запуске.
Сбор и передача данных
Содержимое почтовых ящиков собирают через Microsoft EWS API с помощью PHP-скрипта Curlc4.txt. Для автоматизированного доступа к Outlook 365 используют утилиту office-cli на базе Linux. Утилита DC.exe крадёт учётные данные и сведения о связях в Active Directory, выполняя DCSync через RPC.
Собранные базы данных электронной почты размещают в каталогах с правом записи, сжимают и в некоторых случаях шифруют с помощью RC4 или AES-128-CBC перед загрузкой на удалённые серверы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



