Операция STANDOFF е киберпрестъпна кампания от рускоговорящи атакуващи, която превръща единична инфекция в по-широко компрометиране на мрежата.
Инсталаторът доставя софтуер за кражба на информация (инфостийлъри), зареждащи модули (лоудъри), майнер за криптовалута и компоненти за ботнет, докато операторите могат по-късно да се насочат към избрани жертви за директно проникване в мрежата.
Кампанията използва също съдържание на гейминг тематика и автоматизирано разпространение, за да привлече потребители към своята екосистема за доставка на зловреден код.
Операцията разчита на модела „плащане за инсталация“ (pay-per-install), който обединява няколко фамилии зловреден код в един пакет.
Наблюдаваната мостра инсталира RedLine, Raccoon Stealer, Amadey, SmokeLoader, Socelars, Glupteba и XMRig, позволявайки на атакуващите да крадат идентификационни данни, да добиват криптовалута и да запазват достъп до заразените системи.
Изследователите от VMRay идентифицираха дейността, след като свързаха поведения, които първоначално изглеждаха несвързани, включително генерирани файлове, необичайни мрежови заявки и споделена сървърна инфраструктура.
В доклад, споделен с Cyber Security News (CSN), от VMRay посочват, че кампанията съчетава масово разпространение на зловреден код, прокси ботнет, инструменти за целево проникване и операции за влияние с помощта на изкуствен интелект.
Въздействието надхвърля кражбата на данни. Компрометираните устройства могат да се превърнат в междинни точки за препредаване на трафика на атакуващите, докато откраднатите пароли, данни от браузъри, сесийни бисквитки и идентификационни данни за Active Directory могат да улеснят по-дълбок достъп до корпоративни мрежи.
Използването на множество зловредни кодове също така затруднява овладяването на атаката, тъй като екипите по сигурността могат да се сблъскат с няколко метода за поддържане на присъствие и злонамерени процеси едновременно.
Най-забележителният инфраструктурен трик на операция STANDOFF включва сървъри, които отговарят на нежелани заявки с HTTP 301 пренасочване към GitHub.
Това може да накара подозрителен хост да изглежда като обикновен пренасочващ сървър при бързо сканиране, помагайки на неговата инфраструктура за командване и управление да се слее с моделите на трафика, свързани с доверена услуга. Самият GitHub не е бил компрометиран или замесен в кампанията.
Прокси-сървърът на адрес 212.193.30.45 доставя файла proxies.txt на заразените машини, след което пренасочва общите заявки към GitHub.
Анализаторите свързаха това поведение с по-широк клъстер от инфраструктура на кампанията, докато отделен хост, 212.193.30.29, обслужва операторската конзола STANDOFF COORD.
Тази разлика е важна, тъй като хостът на конзолата извършва нормално пренасочване от HTTP към HTTPS, а не техниката за пренасочване към GitHub.
Сложната структура на кампанията прилича на други случаи, при които злонамерени субекти злоупотребяват с познати онлайн услуги, но STANDOFF използва GitHub предимно като подвеждаща дестинация за пренасочване.
Зловреден код, проксита и прониквания
Първоначалният лоудър пуска десетки изпълними файлове в папка за временно съхранение с права за писане от потребителя и използва скрита активност от командния ред, за да ги стартира.
Той също така прави опити да отслаби Microsoft Defender, проверява за инструменти за сигурност и виртуални машини и създава постоянно присъствие чрез записи в системния регистър, планирани задачи, услуги и елементи за автоматично стартиране.
Тези действия дават на зловредния код повече време за кражба на данни и поддържат заразените машини на разположение на операторите.
Един компонент събира идентификационни данни от браузъри, информация за криптопортфейли и екранни снимки, докато други позволяват контрол над ботнет мрежата или добив на криптовалута.
Прокси функцията е особено тревожна, тъй като може да превърне жертвите в неволни преносители на трафик. Присъствието на RedLine добавя допълнителен риск, тъй като този софтуер за кражба на данни е създаден да прихваща чувствителна потребителска информация и може да подпомогне последващи атаки.
Конзолата STANDOFF COORD показва, че групата може да координира оператори срещу корпоративни среди.
Тя проследява системите по вътрешни, външни и DMZ мрежови сегменти, съхранява идентификационни данни и Kerberos билети и включва споделени бележки, задачи и функции за оценяване.
Организациите трябва да блокират посочените индикатори, да разследват подозрителни изходящи заявки, да защитят привилегированите акаунти и да използват най-добрите практики за защита на Active Directory, за да намалят риска от кражба на идентификационни данни и странично движение в мрежата.
Екипите по сигурността трябва също така да наблюдават за неподписани изпълними файлове, стартирани от потребителски папки с права за писане, неочаквани промени в конфигурацията на Defender, подозрителни планирани задачи и деформирани стойности на WinHTTP user-agent.
Прегледът на връзки извън браузъра към изброените адреси и бързото изолиране на засегнатите хостове може да ограничи вероятността единична инфекция да се превърне в по-широк мрежов инцидент.
Защитниците трябва да третират пренасочванията към доверени домейни като един от многото сигнали, след което да валидират сървъра, сертификата, собствеността на мрежата, заявения ресурс и процеса, инициирал връзката, преди да решат дали дейността е безопасна.