ELITE OFFENSIVE SECURITY COMPANYTOSHKENT / UZBEKISTAN

Кибероперация «Hiylaqush»

Исследование вредоносных программ, распространявшихся через Telegram в узбекском сегменте, и их цифровых следов.

Операция «Birinchi hiylaqush»

*Первые следы этой вредоносной программы, массово распространявшейся через Telegram в узбекском сегменте, мы обнаружили начиная с 14 декабря 2023 года. Учитывая популярность Telegram в Узбекистане, киберпреступники выбрали государственные организации в качестве целей и распространяли вредоносные программы в связанных с ними группах и через профили сотрудников, используя разные маскировки, названия и сценарии.

Мы по-прежнему наблюдаем присутствие этих вредоносных программ в открытых группах и Telegram-каналах, а также распространение новых образцов. Это исследование было представлено на ежегодном мероприятии «Центрально-Евразийский саммит по информационной безопасности и кибербезопасности» в 2024 году. В нём были представлены сведения о нескольких вредоносных программах и управляющих ими киберпреступных группах.

Вредоносные программы, обнаруженные в первом квартале 2024 года, использовались в целевых атаках под следующими названиями.

Было установлено, что обнаруженные вредоносные программы в основном относятся к двум типам: «Stealer» и «RAT». Далее поэтапно рассмотрим анализ вредоносной программы «Stealer».

После запуска в Windows вредоносная программа использовала настройки антивируса Defender для исключения себя из проверок, выполняя с помощью «PowerShell» следующие команды в фоновом режиме.

На следующем шаге вредоносная программа отключала все модули мониторинга безопасности антивируса Defender в системе, что впоследствии позволяло ей действовать свободно.

Получив контроль над состоянием безопасности системы и антивируса Defender, вредоносная программа отвлекала пользователя, показывая «поддельное» сообщение, чтобы ввести пользователя в заблуждение и создать впечатление, что в программе произошла ошибка (0xc000007b ошибка выполнения) и потому не запускается.

После выполнения всех необходимых шагов вредоносная программа использовала для идентификации системы пользователя «wmic» — программу для управления системной информацией и её получения через CLI – (интерфейс командной строки).

Вредоносная программа вносит ряд изменений в системный «реестр» и начинает читать существующие данные.

На следующих этапах вредоносная программа загружает в системный каталог «TEMP» несколько модулей, которые впоследствии выполняют в системе другие задачи.

Ниже приведены эти модули и назначение каждого из них.

Результаты анализа, включая исследование полученных образцов модулей, показали, что эта вредоносная программа — «Blank grabber». «Blank Grabber» изначально «Blank» — псевдонимом разработавшего его хакера. Он был опубликован на GitHub с открытым исходным кодом, а затем «Astounding” (администратор BlackForums) и другие разработчики поддерживали и развивали его. Программа написана на Python. Благодаря простому интерфейсу она была удобна даже для неопытных киберпреступников, что и способствовало её распространению. Достоверной информации о том, какая хакерская группа использовала её первой, нет: открытый исходный код сделал её широко доступной для разных злоумышленников. В ходе исследования мы выявили несколько модифицированных вариантов этого вредоносного ПО, распространявшихся в Узбекистане.

Семейство следующего вредоносного инструмента из арсенала киберпреступников можно определить быстро, хотя его отслеживание и обнаружение может быть сложнее. «Blank grabber» — в отличие от него, DC RAT — Dark Crystal RAT (троян удалённого доступа) приобретается за плату и требует сервера и домена для работы.

На этом изображении показан домен, использовавшийся для «DC Rat». Согласно результатам исследования домена на CYBER-BRO CTI платформе киберразведки, он принадлежит крупной киберпреступной группе «NyashTeam».

Попав в систему, вредоносное ПО похищало через Telegram-бота все сохранённые логины и пароли, конфиденциальные сведения, данные приложений и криптокошельков.

На форумах киберпреступников вредоносное ПО отдельно предлагалось как «M.a.a.S» — malware as a service («вредоносное ПО как услуга»); установлено, что оно продаётся с 2019 года.

Ниже показан интерфейс этой программы RAT и заражённые компьютеры из Узбекистана и других стран.

NyashTeam» и обслуживаемые ею киберпреступники связаны с более чем 500 выявленными доменами и серверами.

NyashTeam» продавала и обслуживала для киберпреступников модифицированную версию «DCRAT». Любой киберпреступник мог приобрести эту вредоносную программу и распространить готовый «вирус», чтобы наблюдать за компьютерами пользователей и организаций, управлять ими и изменять их. Одного такого киберпреступника мы выявили в 2023 году , в декабре, и предотвратили масштабные кибератаки по нескольким направлениям, нацеленные на Узбекистан. Ниже кратко расскажем об этом.

Для выявления киберпреступников обычно необходим комплекс мер. Наряду с техническими знаниями полезны социально-психологические исследования. Такое небольшое и общедоступное вредоносное ПО обычно используют отдельные злоумышленники или малочисленные группы. Крупные хакерские группы, осуществляющие целевые атаки, подобный арсенал не используют. Поэтому наши специалисты смогли легко получить доступ к компьютеру одного из участников «Nyashteam». Подробнее об этом можно узнать из презентации, опубликованной на «CYBERKENT v2».

Устройство на этом изображении было выявлено, когда киберпреступники попали в заранее подготовленную специалистами CYBER-BRO систему «Ловушка». Киберпреступники вошли в компьютер «Ловушка» компьютер они одновременно заражают и собственные компьютеры. Благодаря этому наши специалисты получили данные с компьютеров киберпреступников, сведения о затронутых странах и организациях, похищенные данные и ряд других образцов вредоносных программ. Полученные материалы показывают, что киберпреступники давно активно действовали в Узбекистане. Подробнее о данных, списке пострадавших организаций и масштабе ущерба можно будет узнать из наших следующих исследовательских отчётов.

Группа «NyashTeam» предоставила киберпреступникам программу «DCRAT», с компьютера оператора которой получен этот снимок (январь 2024 года). Этому оператору мы дали имя «Спящий медведь», а операции — «Первый хитрец». Год спустя, недавно (22 июля), F6 (ранее F.A.C.C.T), компания в области кибербезопасности, сообщила, что домены в России, принадлежащие «Nyashteam», удалось закрыть.

Чтобы узнать больше и посмотреть презентацию, перейдите по ссылке.

Платформа киберразведки

Мониторинг Dark Web

Данные, выставленные на продажу в Dark Web, отслеживаются и собираются с помощью доверенных ботов или специализированных сетей. Данные, украденные хакерскими группами, выявляются, а уведомления о них направляются до их продажи и широкого распространения.

Внедрение в хакерские группы

В некоторых случаях CTI-платформы устанавливают прямой контакт с представителями хакерских групп через доверенных посредников или каналы, в которые удалось внедриться. Такие контакты позволяют получать ранее не опубликованную закрытую информацию и предотвращать её массовую утечку.

Коммерческие потоки данных об угрозах

Данные собираются по различным каналам со всего интернета и непрерывно отслеживаются. OSINT — анализ открытых источников: форумов, блогов, социальных сетей и сообщений. Dark Web и Deep Web — закрытые форумы и рынки данных. Honeypot-системы — отслеживание активности хакерских групп с помощью специально созданных ловушек. Malware — базы вредоносного ПО, включая VirusTotal, Hybrid Analysis и другие. Данные для сегмента UZ также поступают через обмен информацией об угрозах с использованием STIX/TAXII, MISP и AlienVault OTX. Аналитические инструменты — обмен информацией на основе анализа журналов и событий с помощью SIEM и других облачных систем.

Ознакомьтесь с нашими отчётами об интернет-сегменте Узбекистана.

CYBER-BRO SECURITY

Скачайте первый открытый отчёт со статистикой угроз, выявленных с помощью CTI.

Любая организация может по запросу получить результаты киберразведки «CITIZENSEC» в формате приведённого ниже образца.

CYBER-BRO / INCIDENT RESPONSE

Произошёл инцидент?

Кратко опишите ситуацию. Мы рассмотрим обращение и свяжемся с вами, чтобы согласовать дальнейшие действия.

Не отправляйте пароли и конфиденциальные файлы. Безопасный способ обмена доказательствами согласуем отдельно.

Политика конфиденциальности