Операторите на софтуер за откуп (ransomware) използват нерегистрирана досега рамка за дистанционно управление, наречена TukTuk, за да крадат идентификационни данни, да наблюдават компрометирани машини и да отслабват защитите на системите.
Откритието свързва инструмента с активност, асоциирана с операцията за рекет със зловреден софтуер Gentlemen, и показва как едно проникване може да комбинира кражба на достъп, наблюдение и заобикаляне на защитите.
Неговото откриване дава на специалистите по сигурност необичаен поглед върху инфраструктурата и проучванията, които могат да стоят зад дадена ransomware операция.
Рамката е намерена на сървър, съдържащ компрометиращ пакет за странично зареждане на DLL (DLL sideloading), инструменти за деактивиране на EDR системи и данни, за които се вярва, че са откраднати от две големи организации.
Тази комбинация подсказва за подготвена среда за атаки, способна да премине от първоначален достъп до кражба на данни и разгръщане на зловреден софтуер за откуп.
Това също така дава на екипите за реагиране на инциденти няколко различни следи за разследване. Този широк обхват усложнява локализирането и повишава риска от повторно проникване. Анализаторите от Oasis Security идентифицираха пълния проект TukTuk, включително агенти за Windows и Linux, б Used инфраструктура (backend) и панел за управление.
От Oasis Security заявяват в доклад, споделен с Cyber Security News (CSN), че констатациите включват също 224 тикета от Jira и осем прикачени файла, за които се смята, че са източени от глобална технологична компания, както и идентификационни данни за облачни среди и инфраструктура, свързани със здравна организация.
Изтичането потенциално надхвърля границите на една жертва. Записите в Jira съобщават, че съдържат техническа информация, свързана с клиенти от отбраната на САЩ и отбранителната индустрия, докато материалите от здравната организация обхващат AWS, Azure AD, Bitbucket, продукционни бази данни и конфигурационни системи.
Групата изглежда събира информация за последващ достъп, рекет или следващи атаки, увеличавайки потенциалните щети от едно компрометиране.
Хакери използват новия зловреден софтуер TukTuk
TukTuk е рамка за командване и управление (command-and-control framework), която позволява на атакуващия да управлява заразени устройства от централен панел.
Неговият агент за Windows може да събира системни детайли, да комуникира със сървъра, да изпълнява команди, да управлява файлове и да прави снимки на екрана, докато отделният агент за Linux подсказва за кросплатформен дизайн, което е забележително за организации, управляващи смесени среди от сървъри и работни станции.
Панелът предлага и изключително директна опция за кражба на идентификационни данни. Атакуващият може да задейства фалшив прозорец на Windows Security, който наподобява легитимния интерфейс; въведената от потребителя информация след това се записва в TukTuk.
Това превръща компрометираното крайно устройство в инструмент за събиране на пароли, извън техническите уязвимости. Откритието следва доклади за заобикаляне на защитата от ransomware GentleKiller, които описват същата екосистема да използва уязвими драйвери за изключване на защитите на крайните точки.
TukTuk добавя по-широк контролен слой за проследяване на агенти, команди, снимки на екрана и откраднати данни преди криптирането. Изследователите откриха и пакет за странично зареждане, използващ легитимната програма Greenshot.exe и зловреден log4net.dll.
При тази техника доверено приложение се кара да зареди библиотека под контрола на атакуващия от собствената си папка – модел, наблюдаван и в скорошни кампании за DLL sideloading, които крият злонамерен код зад нормално изглеждащ софтуер.
Инструментите за сигурност са били умишлена цел
Сървърът е съдържал учебни материали, разпределени в четири урока за неутрализиране на EDR продукти и търсене на уязвими драйвери.
Включвал е eb.sys – драйвер, чийто хеш съвпада с публично документиран образец на GentleKiller, както и материали за EDRKiller, WarsawKiller и UnknownKiller. Документите показват, че злонамерените субекти са проучвали колко време отнема на защитите да се възстановят след прекратяване на процеса.
Уязвимият драйвер може да даде на атакуващите дълбок контрол върху Windows, позволявайки вмешателство в софтуера за сигурност, преди да бъде стартиран софтуерът за откуп.
Организациите могат да намалят тази възможност чрез прилагане на разрешителни списъци за драйвери (driver allowlisting), активиране на списъка на Microsoft за блокиране на уязвими драйвери (Vulnerable Driver Blocklist) и разследване на неочаквани инсталации на драйвери или създаване на услуги на ниво ядро (kernel-level).
Докладите относно тактиките за унищожаване на EDR от софтуер за откуп показват, повтарящи се методи при този тип атаки. Екипите за защита трябва също така да следят за легитимни програми, зареждащи необичайни близки DLL библиотеки, неочаквани подкани за въвеждане на парола и необяснимо заснемане на екрана или отдалечени команди.
Страничното зареждане (sideloading) може да направи един злонамерен процес да изглежда рутинен. Свързаната кампания за кражба на идентификационни данни Mistic илюстрира защо екипите по сигурността на крайните точки трябва да проверяват съмнителни връзки между DLL и процеси, вместо да разчитат само на имената на файловете.
Потенциално засегнатите организации трябва да подменят идентификационните си данни, да прегледат облачните логове и да проверят платформи от типа на Jira за изтичане на тайни и необичайно обемни сваляния на данни.
Екипите трябва да блокират описаните индикатори за компрометиране, да изолират заподозрените системи, да запазят доказателствата и да извършат проверка в Windows и Linux средите.
Изследователската група заяви, че съответните констатации са били споделени със засегнатите организации и институции. Бързата координация между екипите по сигурност, самоличност (identity) и облачни среди е от решаващо значение.
Индикатори за компрометиране (IoCs):
Забележка: IP адресите и домейните са умишлено обезвредени (дефангирани).