Рансъмуерът Interlock използва познат инструмент за сигурност на Windows за кражба на идентификационни данни.
Групата е превърнала софтуер за анализ на паметта в начин за извличане на хешове на пароли и данни за акаунти от компрометирани компютри.
Една компрометирана работна станция се превърна в отправна точка за по-широк пробив. ClickFix даде достъп на атакуващите; те запазиха присъствие, ескалираха привилегии, достигнаха до домейн контролер, откраднаха данни и блокираха достъпа на жертвата до хипервайзорите.
Анализаторите на Sophos идентифицираха активността по време на разследване на инцидент през март 2026 г.
Групата, проследявана като GOLD EMBRACE, работи от септември 2024 г. и се насочва към организации в Северна Америка и Европа, по-специално критична инфраструктура, здравеопазване и образование.
Sophos заявява в доклад, споделен с Cyber Security News (CSN), че Interlock комбинира кражбата на данни с криптиране, след което заплашва да публикува откраднатия материал, ако исканията не бъдат изпълнени.
Нейната многоетапна кампания за доставка чрез уебсайтове се основава на компрометирани сайтове и фалшиви актуализации, което илюстрира как социалното инженерство остава централно в стратегията ѝ за достъп.
Interlock превръща инструментите за реагиране при инциденти в оръжия
Активността е възникнала на незащитена крайна точка с Windows 10, първото компрометирано устройство.
Interlock използва Volatility3, легитимен инструмент, използван обикновено от специалисти по реагиране на инциденти и изследователи за изследване на заснето изображение на паметта, за извличане на NTLM и наследени LM хешове на пароли, както и информация за локални акаунти.
Той също така стартира Volatility3 срещу кеширани идентификационни данни за домейн, което може да разкрие двойки потребителско име и хеш за хора, които са се вписвали преди това.
Злонамерените субекти са събрали изображението на паметта с WinPmem, легитимен инструмент за придобиване. В средата на жертвата няма оторизирана причина за стартирането на нито един от двата инструмента.
Тази злоупотреба е важна, тъй като екипите за сигурност могат да очакват подобни помощни програми по време на криминалистично разследване, а не при проникване на рансъмуер.
Една доверена програма може да скрие враждебни намерения пред очите на всички, докато примамките на ClickFix се появяват и в скорошни атаки с доверени инструменти, насочени към потребители на Windows.
Атаката започна, когато потребител, търсещ Dynamics 365 чрез ChatGPT, достига до легитимен уебсайт, за който се смята, че е бил компрометиран.
Подкана от ClickFix убеждава потребителя да постави команда в диалоговия прозорец „Изпълнение“ (Run) на Windows, изтегляйки код на PowerShell и злонамерен код за отдалечен достъп, настроен да стартира автоматично.
Нападателите използваха заместващ символ в пътя, за да извикат PowerShell – прост трик за заобикаляне на защитата, целящ да намали откриването. За малко повече от 26 часа те се придвижиха от първото устройство до домейн контролера.
Бърз път към по-широко прекъсване на дейността
На втория ден Interlock направи заявка за директорийна информация и извърши Kerberoasting – атака, която търси пароли, свързани със служебни акаунти.
След това използва анонимно NTLM вписване в атака за понижаване на версията (downgrade attack), за да се придвижи странично, показвайки защо кражбата на пароли може да изложи на риск Windows домейн.
До третия ден атакуващите използваха компрометиран акаунт на администратор на домейн, за да създадат планирана задача на сървър за печат.
Sophos откри извличане на идентификационни данни, включително облачни идентификационни данни, нови акаунти на администратори на домейн, подправяне на софтуер за сигурност, достъп до чувствителни файлове и кражба на данни, преди жертвата да загуби достъп до хипервайзора.
Interlock също така се насочи към критична zero-day уязвимост за управление на защитни стени на Cisco – отделен маршрут, който показва готовността им да комбинират нови недостатъци със социално инженерство.
Организациите трябва да разглеждат експлоатацията на zero-day уязвимостта в защитната стена на Cisco като поредно напомняне да отстраняват уязвимостите в изложените системи бързо и да следят за необичайна активност след предупреждение за сигурност.
Практическият урок не е да се забрани всеки администраторски или криминалистичен инструмент. Екипите трябва да потвърдят, че защитата на крайните точки е инсталирана и функционира на всеки сървър и работна станция, да дефинират кога са разрешени инструменти за памет и да сигнализират при неочаквано събиране или дейност по извличане на хешове.
Организациите трябва също така да тестват резервните копия, вместо да приемат, че те могат да бъдат възстановени, да поддържат актуален инвентар на активите и мрежова документация и редовно да преглеждат политиките за контрол на приложенията.
Мониторингът на непознати планирани задачи, подозрителна активност на PowerShell и необичайни заявки към домейна може да помогне за спиране на проникването преди стартирането на криптирането.
Наборът от инструменти на Interlock включва NodeSnake, InterlockRAT и друг персонализиран зловреден код.
Докладите за връзката между Interlock и Rhysida подчертават защо защитниците трябва да проследяват поведението по време на всеки етап от проникването, а не да разчитат единствено на едно име на зловреден код или файлов подпис.