Нова фишинг кампания превръща доверен инструмент за отдалечен достъп в дългосрочна задна врата (backdoor) за шпионаж.
Нападателите се крият зад фалшиви фактури, за да заобиколят имейл филтрите, а веднъж попаднали в мрежата, те разчитат на ежедневен ИТ софтуер вместо на специализиран зловреден софтуер, което прави откриването на пробива по-трудно.
Кампанията е насочена към руски организации в аерокосмическата сфера и авиацията, като използва примамка под формата на фактура.
Вместо да внедряват очевиден вирус, операторите тихомълком конфигурират AnyDesk за неприсъствен отдалечен достъп, след което заличават следите си. Целта изглежда е дългосрочен, тих контрол над заразените машини.
Анализатори от Seqrite идентифицираха и документираха тази дейност, проследявайки как едно прикачено досие в имейл води до напълно конфигуриран инструмент за отдалечен достъп и почистена система.
Тяхното изследване показва верига, която започва със защитен с парола архив и завършва с персистентност чрез планирана задача (scheduled task) и изтриване на остатъчните файлове.
Seqrite посочва в доклад, споделен с Cyber Security News (CSN), че имейлът имитира истински руски федерален изследователски институт, свързан с аерокосмическата дейност, изпратен от домейн, регистриран съвсем наскоро, за да копира легитимната организация.
Той е адресиран до скрити получатели, а не до конкретно лице, което предполага масово изпращане — модел, който показва по-широки усилия за събиране на разузнавателна информация.
Изследователите отбелязват, че тактиките приличат на заплаха, известна като Rare Werewolf (също наричана Librarian Ghouls), която атакува индустриални, инженерни и аерокосмически организации в Русия, Беларус и Казахстан.
Фишинг атаката AnyDesk използва персистентност на планирани задачи и изтриване на артефакти
Атаката започва с имейл, съдържащ защитен с парола архив, представен като фактура, като паролата е поставена в тялото на съобщението, така че жертвите да могат да го отворят, докато скенерите не могат да проверят съдържанието.
Вътре има инсталатор, създаден с легитимен инструмент за пакетиране, който пуска файлове в скрита папка, докато показва примамка под формата на PDF документ, за да поддържа илюзията за истинска фактура.
Серия от командни файлове (batch files) се изпълняват един след друг, като първо се свързват с отдалечен сървър, за да изтеглят втори защитен с парола архив, съдържащ реалния зловреден код.
Този архив разопакова портативно копие на AnyDesk, инструмент за електронна поща през команден ред, помощна програма за компресиране и малка програма, наречена Tray Minimizer, която скрива прозорците на приложенията от потребителя.
Скриптът спира за около минута, вероятно за да изчака преминаването на автоматизираните проверки в пясъчник (sandbox). След това конфигурира AnyDesk с предварително зададена парола, така че нападателят да може да се свърже без подкани на екрана, и тихомълком стартира инструмента във фонов режим.
След като AnyDesk заработи, скриптът пакетира неговите конфигурационни файлове, настройки за връзка и сертификати в нов защитен с парола архив.
Този архив се изпраща по имейл чрез легитимна SMTP програма за изпращане до адрес, контролиран от нападателя, давайки на операторите това, което им е необходимо, за да управляват сесията по-късно.
Планирана задача, маскирана като рутинен процес за актуализация, гарантира, че скритият инструмент в системната лента (tray), а оттам и AnyDesk, се рестартира всеки път, когато жертвата се впише.
Покриване на следите и оставане в сянка
След установяване на персистентност, зловредният скрипт изтрива командните файлове, текстовите дневници (logs), архивите, изпълнимите файлове и PDF примамката, използвани по време на настройката.
Това почистване премахва повечето криминалистични доказателства, на които разследващият би разчитал, което прави пробива по-труден за реконструкция след това.
Използването на Tray Minimizer за скриване на AnyDesk е ефективен трик за избягване на засичането, тъй като самият инструмент за отдалечен достъп е легитимен софтуер, който много продукти за сигурност няма да маркират като опасен.
В комбинация с персистентността на планираните задачи и изтриването на файлове, подходът залага на сливане с нормалната активност, вместо на внедряване на очевидно зловреден код.
Изследователите не са наблюдавали копаене на криптовалута в тази конкретна извадка, въпреки че свързани кампании от същия субект са внедрявали инструменти за копаене след установяване на постоянен достъп. Финансовата печалба все още може да бъде второстепенна цел, след като се осигури отдалечен контрол.
Организациите в аерокосмическия и свързаните с него индустриални сектори трябва да се отнасят с повишено внимание към неочаквани имейли с фактури, особено от новорегистрирани домейни.
Наблюдението за неоторизирани планирани задачи и неочаквани инсталации за отдалечен достъп може да помогне за ранното улавяне на тази дейност. Ограничаването на изходящия имейл трафик само до одобрени сървъри също може да ограничи изтичането на откраднати данни.
Тъй като инструментите тук се състоят изцяло от легитимни, широко използвани програми, откриването на базата на сигнатури може да се затрудни да маркира пробива.
Поведенческият мониторинг, фокусиран върху създаването на планирани задачи и извличането на архиви, предлага по-надежден начин за улавяне на тази активност.