Недавно эксперты в области кибербезопасности провели анализ серии киберинцидентов в Латинской Америке, которые объединяют несколько характерных черт: злоумышленники эксплуатировали ошибки в конфигурации систем, активировали встроенное шифрование BitLocker и получали доступ к офисным принтерам компаний. После успешного проведения атаки преступники выводили свои требования о выкупе прямо на печать, уведомляя организации о взломе и требуя деньги для восстановления доступа к информации.
В данном материале рассматриваются два крупных инцидента, произошедших в июне в Колумбии и в мае в Мексике. Проведен анализ сходных черт в способах общения злоумышленников с потерпевшими организациями, а также выявлена тенденция к требованию относительно небольших сумм выкупа.
Первичные признаки компрометации
В обоих случаях сотрудники пострадавших организаций в первую очередь заметили значок блокировки рядом с буквами дисков в файловом менеджере Windows. Этот символ свидетельствовал о том, что накопители были защищены встроенной системой шифрования BitLocker, что полностью заблокировало доступ к находящейся на них информации.
Для разблокирования зашифрованных накопителей требуется специальный восстановительный код.
Подобные угрозы исследователям были известны ранее: несколько лет назад была обнаружена вредоносная программа ShrinkLocker, которая применяла аналогичный метод шифрования с помощью BitLocker.
Первый инцидент: получение удаленного доступа и последующее шифрование информации
Первая атака произошла в Колумбии в июне. Преступники использовали уязвимость в виде открытого в сеть сервиса удаленного подключения (RDP) на машине, которая имела подключение к хранилищу объемом 8 терабайт, содержащему критически важную для работы учреждения информацию. Захватив контроль над системой и изменив пароли доступа, они включили встроенное шифрование BitLocker на том, где находились главным образом финансовые сведения. По завершении процесса кодирования преступники заблокировали накопитель и использовали офисные принтеры для печати сообщения с требованием денег.
К сожалению, собрать полную информацию об этом инциденте не удалось, так как организация спешила как можно быстрее восстановить работу системы и получить доступ к зашифрованным данным. Во время переговоров с преступниками выяснилось, что запрашиваемая сумма составляла менее трех тысяч американских долларов, и компания решила произвести платеж. После этого система была приведена в нормальное состояние, но все следы, необходимые для тщательного анализа произошедшего, были удалены.
Атака стала возможной потому, что служба удаленного подключения была открыта для доступа из интернета и имела дополнительные открытые каналы, необходимые сотрудникам для взаимодействия с корпоративной информацией. Преступники использовали эту открытость, выявили диск, активировали его шифрование с помощью BitLocker и потребовали деньги за восстановление. Этот пример подтверждает серьезность риска, создаваемого открытыми портами для удаленного подключения без надлежащих систем контроля доступа.
Организация подтвердила, что защитное программное обеспечение на данной машине было отключено из-за конфликтов совместимости с рабочими приложениями. Это позволило преступникам скрытно проверять установленные приложения и запускать их без регистрации в системах центрального контроля.
Второй инцидент: деятельность группы XEntry Team
При расследовании второй атаки, произошедшей в Мексике в май, эксперты сумели установить способ проникновения преступников в инфраструктуру. Злоумышленники эксплуатировали неправильно настроенную базу данных MSSQL: они получили данные для входа, которые были опубликованы с нарушением требований безопасности в открытом репозитории кода GitHub, что позволило им выполнять команды в системе.
В этом случае атака началась за три месяца до того, как ее обнаружили. Сначала преступники проверили, работает ли найденный способ доступа. После подтверждения наличия прав в конфигурации сервера базы данных они попытались изменить настройки веб-приложения, чтобы снизить защиту и разместить вредоносные файлы в доступных для скачивания местах. Многие попытки были заблокированы защитным ПО, однако эта вредоносная активность не была своевременно проверена специалистами.
Впоследствии преступники убедились в возможности выполнения команд на машине и подготовили свою инфраструктуру для передачи информации. Таким образом они получили доступ к внутренним системам организации через сервер баз данных.
Компания использовала версию 2019.0150.2160.04, но из-за неправильных параметров сервер разрешал выполнять системные команды через расширенную встроенную процедуру xp_cmdshell.
Получив доступ к некорректно настроенной базе данных, открытой в интернет, преступники создали канал, позволявший выполнять любые команды как на самом сервере, так и на связанных с ним машинах внутренней сети.
Одной из главных целей преступников было обнаружение коллективных систем и сервисов, в которых хранилась критически важная информация. Анализ показал, что они получили доступ к машинам, содержащим параметры конфигурации сетевых сервисов, корпоративных платформ управления и облачных приложений.
В начале мая преступники сосредоточились на дополнительном сканировании сетевой инфраструктуры и установке решения ManageEngine Endpoint Central для удаленного надзора и управления, чтобы закрепиться и перейти к завершающим фазам атаки.
В следующие дни атакующие установили дополнительные инструменты удаленного управления, такие как Mesh Agent и Tactical RMM. Посредством этих инструментов они создали автоматические задачи, которые активировали BitLocker для кодирования каждого накопителя в сетевой инфраструктуре с созданием отдельного ключа для каждой зашифрованной машины.
В середине мая преступникам удалось применить параметры групповой политики, через которые были развернуты задачи для активации встроенного шифрования, а также для дальнейшего распространения инструментов управления. Изначально эта деятельность ограничивалась важными системами, но позднее охватила все машины, синхронизированные с основным контроллером. Пользователи узнали об атаке, когда их экраны заполнили синие окна с надписью «Взломано XEntry Team», а их учетные записи перестали работать.
Спустя несколько часов офисные принтеры начали распечатывать требования о денежном выкупе:
Эти инциденты демонстрируют, что некоторые киберпреступники стремятся проникнуть в инфраструктуру без дополнительных инвестиций в специальные инструменты и без привлечения вымогательских организаций. Вместо этого они задействуют встроенные средства Microsoft для кодирования информации и последующего требования денег. Для защиты от таких атак критически важны постоянный мониторинг ресурсов, централизованное сохранение и анализ записей журналов, а также быстрое реагирование на предупреждения.
Ключевые выводы
- Несмотря на наличие защитного программного обеспечения в проанализированных системах, в одном случае отсутствовал надлежащий контроль уведомлений, а в другом защита была деактивирована из-за несовместимости программ.
- Рекомендуется правильно конфигурировать удаленное подключение в соответствии с лучшими практиками информационной безопасности, чтобы минимизировать опасность неавторизованного входа. Согласно исследованиям, более 13% инцидентов связаны с нарушением политик контроля и неправильными настройками, что подчеркивает критичность этой проблемы.
- Организациям следует уделять особое внимание внедрению строгих правил управления приложениями и активному мониторингу сетевого взаимодействия для выявления связей с командными центрами преступников. Исследования показывают, что более 20% инцидентов включали неправомерное использование инструментов удаленного управления для выполнения операций и создания управляющих каналов. То, что в одном инциденте преступники применили более трех различных инструментов этого типа, дополнительно подтверждает необходимость таких мер.
- Некоторые вопросы остались без ответа из-за отсутствия доказательств и поспешного восстановления систем. Надлежащее разбирательство должно включать сохранение цифровых доказательств для подтверждения всех связанных с инцидентом действий и разработку защитных мер против повторных атак с использованием аналогичных методов.
- Хотя сообщения с требованием денег не содержат явных признаков связи между преступниками, способы доставки требований, стиль общения и отдельные выражения могут указывать на возможное сотрудничество между ними.
Признаки для идентификации
- Trojan.Multi.Agent.gen
- Trojan.Win32.GenAutorunMsSqlServerCommandRun.a
- Trojan.Win32.Generic
- Exploit.Win32.SCShell.a
