EtherRAT се появи при проникване в Windows домейн, свързано с филиал на операцията за рансъмуер „Gentlemen“. Кампанията показва как една единствена точка на достъп може да се превърне в проблем за цялата мрежа, когато атакуващите получат привилегирован достъп.

Операторите са използвали отдалечени планирани задачи, за да разпространят злонамерени инсталационни пакети към други системи.

Тези инсталатори внедряват EtherRAT – инструмент за отдалечен достъп, изграден около Node.js, който може да приема инструкции, да краде достъп и да продължи да работи след първоначалното компрометиране.

Неотдавнашни доклади относно техниките на EtherRAT за укриване в блокчейн показват защо този дизайн може да затрудни проследяването на неговата инфраструктура.

Анализатори от Hunt.io идентифицираха активността, след като откриха открита директория на сървър, използван по време на проникването.

Колекцията е съдържала скриптове, конфигурации на задачи, инсталатори, инструменти за тунелиране и обратни шелове (reverse shells), предлагайки необичайно детайлен поглед върху активния инструментариум на оператора.

От Hunt.io заявяват в доклад, споделен с Cyber Security News (CSN), че доказателствата сочат към опит за запазване на няколко пътя обратно в компрометираната среда на жертвата, докато се събират идентификационни данни и данни за Active Directory.

Тази комбинация повишава риска от бързо нарушаване на работата на свързаните системи, особено поради факта, че един компрометиран администраторски акаунт може да се превърне в широк контрол над домейна.

Подобни рансъмуер атаки, насочени към Windows домейни, разчитат на същото предимство.

Отдалечени планирани задачи разпространяват EtherRAT

Атакуващите са използвали административни споделени ресурси (administrative shares), Windows Management Instrumentation (WMI) и отдалечена регистрация на задачи, за да достигнат до вътрешни хостове.

Скриптове са копирали злонамерен код на отдалечени машини, след което са създавали задачи с имена като WinSvcUpdate2 и WindowsUpdSvc, за да изглежда активността рутинна.

Това е практическо напомняне, че злоупотребата с планировчика на задачи в Windows (Windows task scheduler) е не само трик за постигане на устойчивост, но и метод за доставка при странично движение (lateral movement).

Една от задачите е изпълнявана под акаунта SYSTEM и е изтеглила PowerShell скрипт от междинния сървър (staging server).

Скриптът е създал локален администраторски акаунт, опитал се е да го добави към Domain Admins, деактивирал е услуги за сигурност, експортирал е структури от системния регистър (registry hives) и е настроил тунел за отдалечен достъп.

Той също така е разположил инструменти за обратен шел, осигурявайки на оператора резервни варианти, ако един от пътищата за достъп се провали.

Скриптовете за внедряване са използвали certutil.exe, легитимен инструмент на Windows, за да изтеглят MSI пакет, след което са извикали msiexec.exe, за да го инсталират скрито. Алтернативен път е копирал инсталатора чрез SMB. Това съчетание от вградени инструменти и административен достъп може да изглежда като обикновена системна работа, освен ако екипите не преглеждат събития за създаване на задачи, необичайни записи в отдалечени споделени ресурси и неочаквани процеси, стартирани чрез планировчика на задачи.

Възстановените файлове свързват дейността с клъстера Gentlemen. Атрибуцията е оценка, но споделените инструменти, именуването на инсталатора и инфраструктурата предоставят важен контекст за защитниците, разследващи свързани инциденти.

След инсталирането EtherRAT декриптира JavaScript задна врата (backdoor) и създава запис в Run-ключа на регистъра, така че да се стартира отново, когато потребителят се впише. Ако Node.js не е наличен, инсталаторът първо изтегля среда за изпълнение. След това зловредният софтуер маскира своите уеб заявки с произволни пътища и често срещани разширения на файлове, докато изчаква инструкции.

Най-отличителната му характеристика е начинът, по който намира своя команден сървър. Вместо да пази един адрес в самия зловреден софтуер, EtherRAT изпраща заявка към смарт контракт в Ethereum за текущия домейн. Операторът може да промени тази дестинация, без да подменя импланта, докато разследващите могат да проучат историята на контракта, за да възстановят предишни домейни. По-ранно отразяване на зловредните MSI инсталатори на EtherRAT документира нарастващия фокус на зловредния софтуер върху Windows.

Всеки отговор от сървъра, по-дълъг от десет знака, може да бъде третиран като JavaScript и изпълнен от импланта. Това дава на злонамерения субект гъвкав начин за изпълнение на команди, достъп до файлове, стартиране на процеси, връзка с мрежата или изтегляне на нови злонамерени кодове без фиксиран набор от функции. Персонализираната HTTP заглавна част X-Bot-Server е полезна следа за откриване от екипите по сигурността.

Защитниците трябва спешно да прегледат планираните задачи, създадени отдалечено, особено тези, които се изпълняват като SYSTEM или извикват PowerShell, certutil, msiexec или файлове извън нормалните пътища на приложенията.

Те също така трябва да разследват нови привилегировани акаунти, промени в услугите за сигурност, изходящ трафик към публични Ethereum RPC услуги и връзки с изброената инфраструктура.

Изолирането на засегнатите хостове, нулирането на компрометирани идентификационни данни и проверката за устойчивост чрез Run-ключовете могат да помогнат за ограничаване на предполагаемото разпространение, преди то да достигне до повече системи.