Рускоговорящ хакер е свързан с мащабна операция, при която са компрометирани организации по целия свят, събирани са идентификационни данни и е подготвян достъп за продажба на групи за изнудване с криптовируси (ransomware).
Дейността е засегнала секторите на образованието, здравеопазването, финансовите услуги, телекомуникациите, държавните органи и други организации със системи, свързани с интернет.
Съобщава се, че атакуващият е търсил изложени на риск устройства за сигурност и публични приложения, след което е използвал известни софтуерни недостатъци за проникване в мрежите.
След като влезе в мрежата, атакуващият е събирал пароли, придвижвал се е през вътрешните системи и в някои случаи е получавал пълен контрол над системите за управление на идентичността на компаниите.
Изследователи от CloudSEK са идентифицирали дейността, след като са открили достъпен сървър, съдържащ подробен дневник на работата на злонамерения субект.
В доклад, споделен с Cyber Security News (CSN), CloudSEK посочва, че доказателствата сочат към посредник за първоначален достъп с голям обем на дейност (initial access broker), а не към ransomware група, която извършва директно криптиране.
Случаят показва как един-единствен пробив може да се превърне в първа стъпка в по-голяма престъпна верига. Откраднатият достъп може да бъде запазен, препродаден или използван повторно, което позволява на извършителите на ransomware атаки да влязат в мрежата на жертвата, без да се налага сами да откриват първоначалната слабост.
Предишен доклад за дейността на посредниците за първоначален достъп също подчерта опасността от изложени на риск отдалечени услуги и лошо защитени идентификационни данни.
Руски хакер пробива компании
Възстановените файлове показват, че киберпрестъпникът е извършвал мащабни сканирания в повече от дузина държави.
Те са подготвили експлойти за поне 12 уязвимости, засягащи продукти на Fortinet, F5, SonicWall, Sophos, Citrix, SAP, Roundcube, vBulletin, Hikvision и други широко разпространени технологии.
По-голямата част от кода за експлойт е бил публичен демонстрационен материал (proof-of-concept), въпреки че някои инструменти са били променени за нуждите на операцията.
Този подход е осигурил на атакуващия бърз начин за тестване на множество цели, особено организации, които са оставили уязвимите си системи директно достъпни от интернет.
След като е откривал входна точка, злонамереният субект е използвал уеб шелове (web shells) и мрежови тунели за достигане до Windows системи във вътрешната среда на жертвите.
След това откраднатите NTLM хешове на пароли са били използвани за отдалечено удостоверяване, докато хранилищата за идентификационни данни, данните за акаунтите за сигурност и тайните от браузъри са били събирани за разширяване на достъпа.
В потвърдени случаи атакуващият е извлякъл ключа, необходим за фалшифициране на дългосрочни билети за удостоверяване на Kerberos, което показва пълно компрометиране на Active Directory.
Организации, свързани с тези пробиви, по-късно са били посочени от различни ransomware групи – модел, който подкрепя оценката, че достъпът е бил доставян на външни престъпни групи за изнудване.
Разкритията потвърждават защо защитниците трябва да дават приоритет на изложените на риск периферни устройства. Както се отбелязва в скорошни доклади относно тенденциите за бързо експлоатиране на уязвимости, мрежовите устройства, свързани с интернет, остават привлекателна цел, тъй като успешният пробив може да осигури директен път към корпоративната мрежа.
Украинска операция за наблюдение
По-късно операцията се е насочила от мащабно комерсиално таргетиране към фокусирано събиране на информация срещу украински отбранителни и аерокосмически организации.
Атакуващият е внедрил инструменти за управление и контрол (C2) Sliver, осъществил е достъп до публично достъпни хранилища за изходен код и е събрал материали, които не съвпадат с обичайния модел на продажба на корпоративен достъп.
Разследващите са открили и стотици изображения, взети от свързани с интернет IP камери, както и екранни снимки, заснети от компрометирани сесии за отдалечен десктоп.
Тази дейност би могла да осигури на атакуващия видимост към съоръжения, движения на персонал, логистични зони и системи, свързани с критичните сектори на Украйна.
Това съвпада с предупрежденията за свързани с Русия субекти, които атакуват камери в близост до гранични пунктове, военни обекти и транспортна инфраструктура, за да наблюдават движението на помощи към Украйна.
Свързан доклад за руските атаки срещу логистиката описва подобен интерес към видеопотоци от камери и транспортни данни.
CloudSEK оценява с умерена до висока степен на увереност, че дейността, фокусирана върху Украйна, е обслужвала разузнавателни нужди, свързани с държавата, въпреки че наличните доказателства не установяват дали атакуващият е получавал директни задачи или е продал събрания достъп и изображения на държавен клиент.
Криминалните и шпионските дейности са използвали обща инфраструктура, тунели и инструменти.
Организациите трябва да премахнат административните интерфейси от директен достъп до интернет, своевременно да инсталират корекции за сигурност на засегнатите устройства и да третират откраднатите резервни копия на конфигурациите като пълно компрометиране на мрежата.
Те трябва да подменят идентификационните данни за устройствата и услугите, да преглеждат непознати влизания на администратори и да проверяват за неоторизирани акаунти, инжектирани SSH ключове или променени настройки на устройствата.
При съмнение за компрометиране на домейна, защитниците трябва да нулират акаунта krbtgt два пъти с пълен интервал на репликация, да преустановят използването на RC4-HMAC и да изследват необичайно дълги Kerberos билети.
Операторите на камери трябва да заменят паролите по подразбиране, да обновяват фърмуера, да изолират камерите от публичния интернет и да избягват позиционирането на устройствата по начин, който разкрива чувствителни операции.