Нов технически анализ на фамилията зловреден софтуер Everest разкрива странно противоречие в едно от последните им твърдения за атака.

Въпреки че се хвалят с кражбата на цял терабайт данни от компрометирана организация, реалната мостра от зловредния софтуер, използвана при пробива, не съдържа никакъв код, способен да източва информация.

Everest е активен най-малко от декември 2020 г. като операция за двойно изнудване, комбинираща шифриране на файлове с кражба на чувствителни данни преди самото криптиране.

Групата е известна с атаки над широк спектър от сектори, включително правителствени агенции, доставчици на здравни услуги и телекомуникационни оператори в Северна Америка, Европа и Азия.

Обичайният им подход включва експлоатиране на уязвими публично достъпни приложения, фишинг кампании и злоупотреба с откраднати идентификационни данни за получаване на отдалечен достъп.

В доклад на AttackIQ се посочва, че е изследвана жива мостра от криптиращия софтуер на Everest и е установено, че неговото поведение не съвпада с твърденията на групата за инцидента.

Анализираният зловреден код подсказва, че предполагаемата кражба на данни, ако изобщо се е случила, е станала на по-ранен етап от пробива с използване на отделни инструменти, а не чрез самия рансъмуер.

Този детайл е важен, защото показва как групите за изнудване често преувеличават или представят погрешно своите операции за постигане на по-голям натиск.

Самият криптиращ софтуер е .NET изпълним файл, защитен с ConfuserEx – инструмент, който премахва идентифициращите водни знаци и добавя слоеве срещу неразрешена модификация преди началото на анализа.

След стартиране той изпълнява три непрекъснати фонови нишки, които прекратяват инструментите за обратно инженерство, деактивират защитните продукти и спират процесите, консумиращи много памет, докато тихо подготвят системата за шифриране.

Една от по-необичайните характеристики, отбелязани от AttackIQ, е използването на Wake on LAN излъчвания от рансъмуера, изпращани с цел да принудят спящите машини в мрежата да се включат, за да могат и те да бъдат шифрирани.

Това не е типично за повечето фамилии рансъмуер и показва фокус върху максимизиране на броя на достъпните устройства в целевата среда.

Мострата се представя за .NET Framework приложение с име на файла hlntqyun.exe, компилирано непосредствено преди регистрирания инцидент.

Неговата криптографска конфигурация е умишлено подвеждаща, декларирайки по-голям размер на ключа от реално използвания, като в крайна сметка се разчита на AES 128 за файловете и RSA 1024 за защита на ключовете за шифриране – и двете по-слаби от първоначално загатнатите в кода.

Изпълнението следва ясен модел, започващ с проверка за mutex и гео-ограничаваща процедура (geofencing), която избягва системи, конфигурирани с езикови настройки за Общността на независимите държави (ОНД).

Оттам нататък зловредният софтуер деактивира контролирания достъп до папки на Windows Defender, изтрива сенчестите копия (shadow copies), изтрива файлове, свързани с архивирането, и дори напълно премахва от системния регистър Raccine – инструмент с отворен код срещу рансъмуер.

Файловете, по-малки от 2 MB, се шифрират напълно и се преименуват с разширение .everest, докато по-големите файлове се шифрират частично за ускоряване на процеса.

Рансъмуерът завършва с поставяне на съобщение за откуп с име EVERESTRANSOMWARE.txt във всяка засегната папка и на работния плот, след което задейства отложено самоизтриване, за да заличи следите си.

Препоръки от проучването:
  • Екипите по сигурност трябва да разширят обхвата на емулация, за да включат Wake on LAN излъчвания, откриване на споделени мрежови устройства и активни мрежови връзки.
  • Препоръчва се валидиране на възможностите за откриване и предотвратяване, насочени специално срещу процедурата за премахване на Raccine и DACL-базирания механизъм за самозащита.