Инциденты

Новый подход вымогателей: офисные принтеры, небольшие суммы выкупа и BitLocker

Недавно наши специалисты в Латинской Америке расследовали серию инцидентов, объединенных общими признаками: эксплуатацией ошибок конфигурации, шифрования BitLocker и доступа к корпоративным принтерам. После успешной атаки злоумышленники распечатывали свои требования прямо на принтерах пострадавших организаций, чтобы известить их о компрометации и потребовать выкуп за восстановление доступа к данным.

В этой статье мы проанализируем два инцидента, произошедших в июне в Колумбии и в мае в Мексике. Мы рассмотрим признаки сходства в коммуникации злоумышленников с жертвами, а также отметим тренд на небольшие размеры выкупов.

Первый признак атаки

В обоих случаях пострадавшие сначала заметили значок замка рядом с дисками в Проводнике Windows. Он указывал на то, что диски были зашифрованы с помощью BitLocker, из-за чего доступ к их содержимому оказался заблокирован.

Снимок экрана из отчета, подтверждающий блокирование диска

Снимок экрана из отчета, подтверждающий блокирование диска

Чтобы разблокировать такие диски, нужен ключ восстановления.

Запрос ключа BitLocker при попытке просмотреть содержимое диска

Запрос ключа BitLocker при попытке просмотреть содержимое диска

Мы уже сталкивались с подобными угрозами: несколько лет назад наша команда обнаружила вредоносное ПО, известное как ShrinkLocker, которое тоже шифрует данные с помощью BitLocker.

Первый инцидент: получение RDP-доступа и последующее шифрование данных

Один из инцидентов произошел в Колумбии в июне. Злоумышленники воспользовались доступной из интернета службой удаленного рабочего стола (RDP) на сервере, подключенном к хранилищу объемом 8 ТБ с критически важными для работы организации данными. Получив контроль над системой и изменив учетные данные пользователей, они активировали BitLocker на диске, где преимущественно хранились финансовые данные. После завершения шифрования злоумышленники заблокировали диск и распечатали на корпоративных принтерах сообщение с требованием выкупа.

Сообщение вымогателей

Сообщение вымогателей

К сожалению, нам не удалось собрать улики и артефакты, связанные с этим инцидентом, поскольку компания стремилась как можно быстрее восстановить систему и вернуть доступ к зашифрованному диску. В ходе общения со злоумышленниками выяснилось, что требуемая сумма выкупа не превышает 3000 долл. США, и компания решила его выплатить. После этого система была восстановлена до проведения каких-либо криминалистических мероприятий, а все улики, необходимые для дальнейшего анализа инцидента, были уничтожены.

Ответ злоумышленников на электронное письмо жертвы, отправленное на адрес из распечатанного сообщения о выкупе

Ответ злоумышленников на электронное письмо жертвы, отправленное на адрес из распечатанного сообщения о выкупе

Эта атака стала возможной из-за того, что служба RDP была доступна из интернета, притом с дополнительными открытыми портами, которые нужны были сотрудникам для работы с корпоративной информацией. Злоумышленники проникли в систему, воспользовавшись доступностью корпоративной сети извне и недостатками конфигурации, обнаружили подключенный диск, зашифровали на нем данные с помощью BitLocker и потребовали выкуп. Этот случай подтверждает, что открытые порты RDP без надлежащих механизмов контроля создают значительные риски для безопасности систем и данных, что также отмечается в нашем отчете Анатомия ландшафта киберугроз.

Порты, которые были открыты в пострадавшей системе в последние месяцы

Порты, которые были открыты в пострадавшей системе в последние месяцы

Компания подтвердила, что на этой машине была отключена защита рабочих мест (EPP) из-за проблем совместимости с рабочими приложениями. Это позволило злоумышленникам скрытно проверять наличие и параметры установленных приложений и запускать их — эта вредоносная активность не регистрировалась системами централизованного мониторинга.

Второй инцидент: знакомство с XEntry Team

Расследуя другой инцидент, произошедший в Мексике в мае, наша команда смогла установить, как именно атакующие получили первоначальный доступ к инфраструктуре. Злоумышленники воспользовались некорректно настроенной службой MSSQL: они извлекли из кода, опубликованного на GitHub с нарушением требований безопасности, учетные данные для доступа к базе данных, после чего получили возможность выполнять команды в системе.

Атака XEntry Team

Атака XEntry Team

В данном случае атака началась за три месяца до ее обнаружения. Сначала злоумышленники убедились в работоспособности найденного способа доступа к системе. Подтвердив наличие доступа и необходимого уровня привилегий в настройках сервера MSSQL, распространявшихся не только на СУБД, но и на операционную систему, они попытались изменить конфигурацию веб-сервера, чтобы ослабить его защиту и разместить файлы веб-шеллов в общедоступных каталогах. Многие попытки изменить конфигурацию службы и создать вредоносные файлы были заблокированы EPP. Однако, несмотря на оповещения, эта активность не была своевременно расследована.

Команды, выполненные злоумышленниками при попытке изменить конфигурацию веб-сервера

Команды, выполненные злоумышленниками при попытке изменить конфигурацию веб-сервера

Впоследствии злоумышленники убедились, что могут выполнять команды локально, и настроили свою инфраструктуру для передачи данных. Таким образом они получили доступ к внутренним системам организации через службу MSSQL.

Компания использовала Microsoft SQL Server версии 2019.0150.2160.04, однако из-за неправильных настроек сервер позволял выполнять команды операционной системы через расширенную хранимую процедуру xp_cmdshell.

Получив доступ к некорректно настроенной службе, открытой для интернета, злоумышленники создали канал, позволявший выполнять произвольные команды как на самом сервере, так и на доступных с него узлах локальной инфраструктуры.

Цепочка атаки

Одной из ключевых задач злоумышленников было обнаружение общих систем и ресурсов, содержащих критически важные данные. Наш анализ подтвердил, что злоумышленники среди прочего получали доступ к системам, в которых хранились параметры конфигурации сетевых служб, корпоративных систем управления и облачных сервисов.

Часть критически важной информации, обнаруженной и собранной злоумышленниками

Часть критически важной информации, обнаруженной и собранной злоумышленниками

В начале мая злоумышленники сосредоточились на дополнительном сканировании инфраструктуры и развертывании решения ManageEngine Endpoint Central для удаленного мониторинга и управления (RMM), чтобы закрепиться в системе и перейти к финальным этапам атаки:

Сканирование инфраструктуры и развертывание RMM-решения

Сканирование инфраструктуры и развертывание RMM-решения

В последующие дни атакующие установили дополнительные приложения класса RMM, такие как Mesh Agent и Tactical RMM. С их помощью они создали запланированные задачи, которые активировали службу BitLocker для шифрования каждого диска в инфраструктуре с генерацией отдельного ключа для каждой зашифрованной системы:

Команды для сбора ключей BitLocker, запущенные через RMM-инструменты

Команды для сбора ключей BitLocker, запущенные через RMM-инструменты

Наконец, в середине мая злоумышленникам удалось применить объект групповой политики (GPO), через который были развернуты задачи планировщика для активации BitLocker и шифрования, а также для дальнейшего распространения RMM-приложений. Изначально эта активность была ограничена критически важными системами, однако впоследствии охватила все системы, синхронизированные с контроллером домена. Пользователям стало известно об атаке, только когда на компьютерах отобразился синий экран с сообщением Hacked by XEntry Team («Взломано XEntry Team»), а их учетные данные перестали работать.

Несколько часов спустя на офисных принтерах начали распечатываться требования о выкупе:

Сообщение о выкупе, выведенное на печать злоумышленниками из XEntry Team

Сообщение о выкупе, выведенное на печать злоумышленниками из XEntry Team

Эти инциденты показывают, что некоторые злоумышленники стремятся получить доступ к инфраструктуре без вложений в инструментарий и привлечения вымогательских групп. Вместо этого они используют встроенные инструменты Microsoft для шифрования данных и последующего требования выкупа. Для противодействия подобным атакам критически важны мониторинг защищаемых ресурсов, централизованный сбор и анализ логов, а также оперативная обработка оповещений.

Выводы

  • Хотя в проанализированных системах было установлено защитное ПО, в одном случае отсутствовало надлежащее управление оповещениями, а в другом защита была отключена из-за несовместимости приложений.
  • Мы настоятельно рекомендуем настраивать протокол RDP в соответствии с передовыми практиками кибербезопасности, чтобы снизить риск несанкционированного доступа. Согласно нашему отчету Анатомия ландшафта киберугроз, более 13% инцидентов связаны с нарушениями политик безопасности и ошибками конфигурации, что подчеркивает важность и актуальность этой проблемы.
  • Организациям следует уделять приоритетное внимание внедрению строгих политик контроля приложений и проактивному мониторингу сетевого трафика для выявления взаимодействия с командными серверами злоумышленников. Важность этих действий подчеркивают данные того же отчета: более 20% инцидентов были связаны со злоупотреблением RMM-инструментами для выполнения команд и организации каналов управления. Тот факт, что в рамках одного инцидента злоумышленники задействовали более трех различных инструментов этого типа для установления контроля над системами, дополнительно подчеркивает необходимость внедрения данных мер.
  • Некоторые вопросы остались без ответа из-за отсутствия улик и преждевременного восстановления систем в обход ключевых этапов процесса реагирования на инциденты. Надлежащее реагирование должно включать сохранение цифровых улик для подтверждения всех связанных с инцидентом действий, а также разработку и внедрение мер контроля для предотвращения атак с использованием аналогичных тактик, техник и процедур в будущем.
  • Хотя сообщения с требованиями выкупа не содержат явных признаков связи между злоумышленниками, способы доставки требований, особенности коммуникации, а также отдельные формулировки могут указывать на возможную взаимосвязь между ними:

«В качестве гарантии сообщаем, что у нас нет негативных отзывов в сети о невыполнении наших обязательств…» («As a guarantee, we have no negative online reviews about non-fulfillment of our obligations…», сообщение о выкупе из первого инцидента).

«Наша репутация — это гарантия того, что все обязательства будут выполнены…» («Our reputation is the guarantee that all content will be fulfilled…», сообщение о выкупе из второго инцидента).

Наши специалисты продолжают отслеживать эти угрозы.

Сигнатуры для обнаружения

  • Trojan.Multi.Agent.gen
  • Trojan.Win32.GenAutorunMsSqlServerCommandRun.a
  • Trojan.Win32.Generic
  • Exploit.Win32.SCShell.a

Новый подход вымогателей: офисные принтеры, небольшие суммы выкупа и BitLocker

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Отчеты

ToddyCat — ваш скрытый почтовый ассистент. Часть 2

Разбираем Umbrij — новый инструмент APT-группы ToddyCat для компрометации корпоративной переписки в сервисе Gmail. Целью атак стал токен авторизации OAuth, при помощи которого злоумышленники получали доступ к сервисам Google.

Подпишитесь на еженедельную рассылку

Самая актуальная аналитика – в вашем почтовом ящике