Преди незабелязвана фамилия рансъмуер, наречена „Spirals“, е атакувала компания за ИТ услуги в Южна Азия през юни 2026 г. Екипът за разследване на заплахи на Symantec (Threat Hunter Team) съобщава, че атакуващите са преминали от първоначалния пробив до пълното шифриране на мрежата за по-малко от 24 часа.
Написаният на Rust злонамерен код изглежда е или изцяло нов, или специално създаден за тази единична насочена атака, а злонамереният субект зад операцията остава неидентифициран.
Рансъмуерът Spirals използва IIS Web Shell и PsExec
Вторжението е започнало на 16 юни в 22:21 ч. местно време, когато атакуващите са компрометирали достъпен през интернет IIS уеб сървър и са качили ASP.NET уеб шел (web shell).
В рамките на няколко минути те са разгърнали три отделни инструмента за тунелиране, включително Chisel (маскиран като chrome.exe) и клиент за тунелиране на Cloudflare, създавайки резервни, скрити канали за комуникация. Малко след това е последвал инструмент за симулиране на токени (token impersonation), който най-вероятно е позволител ескалация на привилегиите.
По време на концентрирана тричасова сесия на директна работа на клавиатура, операторът е стартирал cmd.exe и powershell.exe чрез работния процес на IIS, извършил е заобикаляне на Контрола на потребителските акаунти (UAC bypass), активирал е протокола за отдалечен работен плот (RDP), създал е постоянен локален акаунт и е направил дъмп на SAM базата. До 23:07 ч. първоначалната подготвителна дейност е показала активни опити за деактивиране на инструментите за сигурност.
Както е описано подробно в доклада за рансъмуера Spirals, атакуващите са преминали към хоризонтално движение (lateral movement) на базата на WMI в 23:33 ч.
Те успешно са поразили над дузина машини за броени минути, използвайки компрометирани идентификационни данни на домейн администратор – бърз темп, който силно подсказва за автоматизирано, предварително планирано насочване, а не за ръчно проучване.
На 17 юни атакуващите са променили тактиката си, използвайки PsExec като основен вектор за масово разгръщане. Започвайки около 14:12 ч., един компрометиран хост е изпращал идентичен, кодиран в base64 PowerShell злонамерен код към мрежови цели на всеки няколко секунди в продължение на около 30 минути.
Управлението на компрометирани административни инструменти в мрежата отразява постоянните борби по периметъра, пред които са изправени защитниците при управлението на дефекти в SharePoint, експлоатирани от опортюнистични субекти.
Този автоматизиран злонамерен код незабавно е деактивирал наблюдението в реално време на Windows Defender и принудително е спрял над 20 критични услуги за архивиране, бази данни и виртуализация, включително Veeam, VMware, SQL Server и Exchange, ефективно изчиствайки отворените файлови дескриптори преди шифрирането.
Самият изпълним файл на рансъмуера е бил наименуван bitsadmin.exe, за да се маскира като легитимен системен инструмент на Windows. Той е бил разположен в множество мрежови местоположения, включително директорията за скриптове на домейна SYSVOL, осигурявайки автоматизирано разпространение дори до машини, които не са били директно атакувани от PsExec скрипта.
Тази техника на разполагане подчертава защо корпоративните групи трябва да одитират споделените вътрешни скриптове, подобно на начина, по който одитират системите срещу експлойти на архивиращи инструменти, които пускат маскирани двоични файлове в легитимни директории.
Spirals функционира като пълнофункционален енкриптор на базата на Rust, изграден с възможности за избягване на защити, автоматизирано хоризонтално движение, прекратяване на процеси и ескалация на привилегии.
Рансъмуерът оставя локална следа, за да принуди към преговори:
Бележката с искане за откуп се оставя в системата като C:\RECOVERY_SECTION.log. Тя заплашва с публично изтичане на откраднати корпоративни данни в рамките на шест дни, ако мишената не плати. Бележката насочва жертвите към Tor портал за преговори, за който Symantec потвърди, че изрично посочва името на фамилията заплахи като „Spirals“.
Въпреки че до момента Spirals е наблюдаван само срещу една жертва, неговата оперативна дисциплина сигнализира за висококвалифициран киберпрестъпник, способен бързо да мащабира атаките.
Комбинацията от многослойна тунелна инфраструктура, събиране на идентификационни данни чрез дъмпове на LSASS (използвайки rundll32.exe и comsvcs.dll) и разпространение в целия домейн чрез SYSVOL изисква незабавен защитен отговор.
Списъкът с индикатори на Symantec включва специализирана инфраструктура за разполагане, хоствана на 185.141.216.194, заедно с два компрометирани домейна, използвани за хостване на злонамерени кодове.
Организациите, работещи с достъпни през интернет IIS сървъри, трябва да наложат следните приоритети:
- Откриване на Web Shell: Активно наблюдение на уеб сървърите с достъп до интернет за неразрешени модификации на ASP.NET файлове или внезапно създаване на процеси, произтичащи от работните цикли на IIS.
- Поведенчески одит: Настройване на незабавни сигнали при аномална активност на WMI и PsExec, извършваща бързи, последователни опити за свързване в рамките на вътрешните зони.
- Защита на идентификационните данни: Защита на крайните точки срещу инструменти за дъмпване на паметта на LSASS и строго ограничаване на използването на акаунти на домейн администратори на машини, които не са домейн контролери.