Нов атакуващ с рансъмуер, наречен Spirals, извърши пробив в корпоративна мрежа, преминавайки от първоначалния достъп до кражбата на данни и криптирането за по-малко от 24 часа.

Атаката е извършена през юни и е засегнала фирма за ИТ услуги в Южна Азия, след като е бил компрометиран Internet Information Services (IIS) сървър, изложен в публичното интернет пространство.

Изследователите от екипа Threat Hunter на Symantec споделят, че атакуващият е действал бързо след получаването на първоначален достъп и качването на ASP.NET уеб шел (web shell).

Операторът на Spirals след това е заобиколил контрола на потребителските акаунти (UAC), активирал е Remote Desktop и е създал локален акаунт, за да поддържа постоянен достъп. Атакуващият също така е извлякъл SAM регистъра и паметта на процеса LSASS в опит да придобие идентификационни данни.

Разследващите от Symantec споделят, че злонамереният субект се е опитал да премахне софтуера за сигурност на хостовете, използвал е WMI за странично движение (lateral movement) към повече от дузина системи и е установил резервни канали за отдалечен достъп, използвайки revsocks, Chisel и Cloudflare тунели.

Злонамерен PowerShell код е деактивирал Microsoft Defender, премахнал е дефинициите му за заплахи и е спрял услугите, свързани с 23 продукта за архивиране, бази данни и виртуализация, включително Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL, в подготовка за етапа на криптиране.

Разгръщането на зловредния код на Spirals (bitsadmin.exe) е станало по-малко от 24 часа след първоначалното компрометиране, съобщават от Symantec.

„Операторът е започнал да разгръща зловредния код на рансъмуера в мрежата на жертвата, използвайки PsExec, работещ като SYSTEM“, обясняват изследователите. „Зловредният код е бил наименуван bitsadmin.exe, вероятно за да се маскира като легитимния инструмент на Windows, свързан с Background Intelligent Transfer Service, криптирайки файлове на засегнатите машини.“

Spirals е семейство рансъмуер, разработено на Rust, което използва AES-128 ключове, защитени от контролиран от атакуващия ECDH P-256 публичен ключ. Рансъмуерът използва частично (периодично) криптиране за файлове, по-големи от 5MB, за да ускори процеса.

Съобщение с искане за откуп, наименувано RECOVERY_SECTION.log, се оставя в C:\ директорията, съдържащо инструкции за преговори за откупа. Жертвите са заплашвани с публично разкриване на откраднатите данни в рамките на шест дни, освен ако на атакуващия не бъде платено.

Въпреки наличието на портал за изнудване, Symantec са наблюдавали Spirals само в един отделен случай досега, така че не е ясно дали новото семейство е предназначено за по-широко разпространение в киберпрестъпността или е било персонализиран злонамерен код, създаден специално за тази атака срещу фирмата за ИТ услуги.