Злоумышленники, связанные с правительством Китая, атаковали организации по всему миру

Злоумышленники, связанные с правительством Китая и использующие возможности Integrity Technology Group, атаковали организации по всему миру, в том числе государственные структуры, критически важные производственные предприятия, учреждения здравоохранения, компании ИТ-сектора, правоохранительные органы, образовательные учреждения и религиозные организации. Зафиксированные цели находились в Северной Америке, Юго-Восточной Азии и Африке. В атаках сочетались автоматизированная разведка, ботнеты, общедоступные инструменты и ручная эксплуатация уязвимостей для компрометации сетей и кражи конфиденциальных данных.

Разведка и первоначальный доступ

Для разведки злоумышленники применяют BBScan, dirsearch, Fscan, ksubdomain, masscan, Nmap, OneForAll, ShuiZe и WPScan. Эти инструменты помогают обнаруживать открытые сервисы, веб-приложения, интерфейсы аутентификации и уязвимые страницы. Сканирование обычно охватывает порты FTP, SSH, DNS, HTTP, HTTPS и SOCKS.

Также злоумышленники используют MicroScan, приложение на базе Python, в которое входит более 1300 сценариев тестирования на проникновение. Сценарии нацелены на OpenSSL, Oracle WebLogic, Rejetto, WordPress, Jenkins, Juniper ScreenOS и Apache Struts.

Для получения первоначального доступа применяются утилиты для эксплуатации уязвимостей, написанные на Python и Go, а также атаки межсайтового скриптинга (XSS) на основе JavaScript и HTML. Злоумышленники также распыляют пароли и подбирают их для учётных записей Microsoft Exchange и Microsoft 365 с помощью EBurst. Восстановленные образцы полезной нагрузки XSS показывают поддельные поля для ввода имени пользователя и пароля, чтобы перехватить учётные данные.

Закрепление и доступ к почтовым ящикам

В атаках также использовался live700_v1.exe. Он запускает процесс, замаскированный под DiagTrack.exe, и связывается с инфраструктурой злоумышленников по зашифрованному HTTP-соединению. По всей видимости, программа запрашивает данные почтовых ящиков.

Для закрепления и скрытого доступа злоумышленники устанавливают клиенты SoftEther VPN с помощью PowerShell, curl, wget и других инструментов, уже доступных в системе. Установщики могут переименовывать в conhost.exe или dllhost.exe и настраивать на автоматическое переподключение при запуске.

Сбор и передача данных

Содержимое почтовых ящиков собирают через Microsoft EWS API с помощью PHP-скрипта Curlc4.txt. Для автоматизированного доступа к Outlook 365 используют утилиту office-cli на базе Linux. Утилита DC.exe крадёт учётные данные и сведения о связях в Active Directory, выполняя DCSync через RPC.

Собранные базы данных электронной почты размещают в каталогах с правом записи, сжимают и в некоторых случаях шифруют с помощью RC4 или AES-128-CBC перед загрузкой на удалённые серверы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных