Операцията за зловреден софтуер от тип ransomware The Gentlemen преминава от първоначален достъп до пълно криптиране на мрежата със поразителна скорост. При някои пробиви атакуващите деактивират защитите и услугите за възстановяване, преди да внедрят зловредния код за криптиране за по-малко от 24 часа в целите предприятия.
Групата функционира като бизнес модел „ransomware-as-a-service“ (RaaS), което означава, че нейните партньори (афилиати) могат да атакуват организации, до които успеят да получат достъп. Нейният подход на двойно изнудване увеличава натиска: файловете първо се открадват, а след това се криптират, оставяйки жертвите пред заплаха от изтичане на данни и прекъсване на оперативната дейност.
Анализатори от Sophos са изследвали 15 инцидента, свързани с групата (проследявана под името GOLD SHERWOOD), и са установили повторима схема на атака.
Констатациите показват как малък прозорец от време след съмнително влизане в системата може бързо да се превърне в спиране на работата на цялото предприятие.
От Sophos заявяват в доклад, споделен с Cyber Security News (CSN), че първоначалният достъп обикновено се получава през публично достъпни интерфейси за управление на защитни стени (firewalls), устройства без инсталирани корекции за сигурност или откраднати VPN идентификационни данни.
Акаунт във Fortinet SSL VPN без многофакторна автентификация е предоставил входна точка на атакуващия, което подчертава защо уязвимостта за заобикаляне на автентификацията във FortiOS остава сериозна грижа за изложената инфраструктура.
Хакерите зад The Gentlemen Ransomware деактивират EDR
След като получат достъп, киберпрестъпниците се придвижват между системите, използвайки легитимни домейн идентификационни данни и Remote Desktop Protocol (RDP).
Те са поставили инструментариума си в доверена директория на Windows, която често бива пренебрегвана, след което са картографирали системите, хранилищата за данни и инфраструктурата за резервни копия, преди да започне видимият етап на атаката.
Те са увеличили контрола си чрез промяна на администраторски пароли, добавяне на акаунти към привилегировани групи и активиране на достъп през отдалечен работен плот (RDP).
В няколко случая те са създали правила в защитната стена, за да позволят външни RDP връзки, осигурявайки си алтернативен маршрут, ако първоначално компрометираната VPN сесия бъде изгубена.
След това те са отстранили препятствията пред криптирането. Атакуващите са използвали специализирани и публично достъпни инструменти, включително уязвими драйвери, за да прекратят процесите на антивирусния софтуер и системите за откриване и отговор на крайни точки (EDR).
Те също така са отслабили Windows Defender чрез добавяне на широки изключения за сканиране или промяна на настройките за политики. Скорошен доклад за това как операторите на ransomware деактивират EDR показва по-широкия шаблон, при който хакерските групи спират софтуера за сигурност и резервни копия, преди да се разпрострат в мрежата.
В тази кампания усилието е било целенасочено, а не случайно, като са използвани множество подходи, когато един метод е се провалял. Услугите за архивиране и резервни копия след това са били деактивирани, често непосредствено преди криптирането.
Те са се насочили към услугите за възстановяване и агентите за резервни копия, затруднявайки екипите при възстановяването на системите. При един от пробивите те са изтрили и дневниците на събитията (event logs) Application, System и Security, прикривайки доказателствата, необходими на екипите за реакция при инциденти, за да проследят пробива.
Преди да заключат системите, групата е копирала избрани файлове с легитимни инструменти за пренос на данни. Тя обикновено се е фокусирала върху по-нови данни и е използвала филтри за намаляване на прехвърления обем, което може да направи изходящата активност по-малко забележима, докато все пак се събира ценен материал за изнудване.
Авторите на заплахата са адаптирали процеса си. Изследователите са ги наблюдавали да превключват между различни инструменти за трансфер и методи за обектно съхранение според промяната в условията.
Тази гъвкавост наподобява други атаки срещу отдалечена инфраструктура, включително VPN атаките с Gunra ransomware, където публично изложените точки за достъп могат бързо да доведат до криптоатаки с висок импакт.
Медианният интервал от първата наблюдавана активност след компрометирането до внедряването на криптиращия зловреден код е бил около два дни. Най-краткият наблюдаван период е бил под 24 часа, оставяйки много малко време за ръчно разследване, след като атакуващ получи достъп.
Криптиращият софтуер е бил внедряван локално, чрез споделени мрежови ресурси или в целия домейн с помощта на централизирани скриптове за влизане и отдалечено изпълнение.
Той е криптирал файловете, задавал е шестзначно разширение и е оставял бележка с искане за откуп в засегнатите директории. Въпреки че версията за Windows е била единствената внедрена в прегледаните случаи, свързани компилации поддържат също Linux и ESXi среди.
Темпото прави превенцията и ранното откриване еднакво важни. Организациите трябва да инсталират корекции за сигурност на защитните стени и VPN устройствата, обърнати към интернет, да изискват MFA за всеки акаунт за отдалечен достъп, да ограничат достъпа до RDP и внимателно да преглеждат новите привилегировани акаунти. На насоките за актуализация на сигурността на Fortinet предоставят полезен контекст за отстраняване на уязвимост, свързана с проучваните методи за достъп.
Екипите трябва също така да следят за необичайна активност от системни директории за временно съхранение (staging folders), непознати инструменти за пренос на данни, изключения в Windows Defender, деактивирани услуги за резервни копия, изтрити дневници (logs) и опити за зареждане на уязвими драйвери.
Изолирането на резервните копия от обичайния администраторски контрол и тестването на плановете за възстановяване могат да попречат на атакуващите да превърнат един компрометиран акаунт в продължително спиране на работата.
Индикатори за компрометиране (IoCs):
Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно решаване на имена или създаване на хипервръзки. Възстановете ги само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.
Поддържайте вашия SOC център актуализиран за активен зловреден софтуер и фишинг в рамките на 24 часа от появата им.