Операция «Birinchi hiylaqush»
*Первые следы этой вредоносной программы, массово распространявшейся через Telegram в узбекском сегменте, мы обнаружили начиная с 14 декабря 2023 года. Учитывая популярность Telegram в Узбекистане, киберпреступники выбрали государственные организации в качестве целей и распространяли вредоносные программы в связанных с ними группах и через профили сотрудников, используя разные маскировки, названия и сценарии.
Мы по-прежнему наблюдаем присутствие этих вредоносных программ в открытых группах и Telegram-каналах, а также распространение новых образцов. Это исследование было представлено на ежегодном мероприятии «Центрально-Евразийский саммит по информационной безопасности и кибербезопасности» в 2024 году. В нём были представлены сведения о нескольких вредоносных программах и управляющих ими киберпреступных группах.
Вредоносные программы, обнаруженные в первом квартале 2024 года, использовались в целевых атаках под следующими названиями.
Было установлено, что обнаруженные вредоносные программы в основном относятся к двум типам: «Stealer» и «RAT». Далее поэтапно рассмотрим анализ вредоносной программы «Stealer».
После запуска в Windows вредоносная программа использовала настройки антивируса Defender для исключения себя из проверок, выполняя с помощью «PowerShell» следующие команды в фоновом режиме.
На следующем шаге вредоносная программа отключала все модули мониторинга безопасности антивируса Defender в системе, что впоследствии позволяло ей действовать свободно.
Получив контроль над состоянием безопасности системы и антивируса Defender, вредоносная программа отвлекала пользователя, показывая «поддельное» сообщение, чтобы ввести пользователя в заблуждение и создать впечатление, что в программе произошла ошибка (0xc000007b ошибка выполнения) и потому не запускается.
После выполнения всех необходимых шагов вредоносная программа использовала для идентификации системы пользователя «wmic» — программу для управления системной информацией и её получения через CLI – (интерфейс командной строки).
Вредоносная программа вносит ряд изменений в системный «реестр» и начинает читать существующие данные.
На следующих этапах вредоносная программа загружает в системный каталог «TEMP» несколько модулей, которые впоследствии выполняют в системе другие задачи.
Ниже приведены эти модули и назначение каждого из них.
Результаты анализа, включая исследование полученных образцов модулей, показали, что эта вредоносная программа — «Blank grabber». «Blank Grabber» изначально «Blank» — псевдонимом разработавшего его хакера. Он был опубликован на GitHub с открытым исходным кодом, а затем «Astounding” (администратор BlackForums) и другие разработчики поддерживали и развивали его. Программа написана на Python. Благодаря простому интерфейсу она была удобна даже для неопытных киберпреступников, что и способствовало её распространению. Достоверной информации о том, какая хакерская группа использовала её первой, нет: открытый исходный код сделал её широко доступной для разных злоумышленников. В ходе исследования мы выявили несколько модифицированных вариантов этого вредоносного ПО, распространявшихся в Узбекистане.
Семейство следующего вредоносного инструмента из арсенала киберпреступников можно определить быстро, хотя его отслеживание и обнаружение может быть сложнее. «Blank grabber» — в отличие от него, DC RAT — Dark Crystal RAT (троян удалённого доступа) приобретается за плату и требует сервера и домена для работы.
На этом изображении показан домен, использовавшийся для «DC Rat». Согласно результатам исследования домена на CYBER-BRO CTI платформе киберразведки, он принадлежит крупной киберпреступной группе «NyashTeam».
Попав в систему, вредоносное ПО похищало через Telegram-бота все сохранённые логины и пароли, конфиденциальные сведения, данные приложений и криптокошельков.
На форумах киберпреступников вредоносное ПО отдельно предлагалось как «M.a.a.S» — malware as a service («вредоносное ПО как услуга»); установлено, что оно продаётся с 2019 года.
Ниже показан интерфейс этой программы RAT и заражённые компьютеры из Узбекистана и других стран.
“NyashTeam» и обслуживаемые ею киберпреступники связаны с более чем 500 выявленными доменами и серверами.
“NyashTeam» продавала и обслуживала для киберпреступников модифицированную версию «DCRAT». Любой киберпреступник мог приобрести эту вредоносную программу и распространить готовый «вирус», чтобы наблюдать за компьютерами пользователей и организаций, управлять ими и изменять их. Одного такого киберпреступника мы выявили в 2023 году , в декабре, и предотвратили масштабные кибератаки по нескольким направлениям, нацеленные на Узбекистан. Ниже кратко расскажем об этом.
Для выявления киберпреступников обычно необходим комплекс мер. Наряду с техническими знаниями полезны социально-психологические исследования. Такое небольшое и общедоступное вредоносное ПО обычно используют отдельные злоумышленники или малочисленные группы. Крупные хакерские группы, осуществляющие целевые атаки, подобный арсенал не используют. Поэтому наши специалисты смогли легко получить доступ к компьютеру одного из участников «Nyashteam». Подробнее об этом можно узнать из презентации, опубликованной на «CYBERKENT v2».
Устройство на этом изображении было выявлено, когда киберпреступники попали в заранее подготовленную специалистами CYBER-BRO систему «Ловушка». Киберпреступники вошли в компьютер «Ловушка» компьютер они одновременно заражают и собственные компьютеры. Благодаря этому наши специалисты получили данные с компьютеров киберпреступников, сведения о затронутых странах и организациях, похищенные данные и ряд других образцов вредоносных программ. Полученные материалы показывают, что киберпреступники давно активно действовали в Узбекистане. Подробнее о данных, списке пострадавших организаций и масштабе ущерба можно будет узнать из наших следующих исследовательских отчётов.
Группа «NyashTeam» предоставила киберпреступникам программу «DCRAT», с компьютера оператора которой получен этот снимок (январь 2024 года). Этому оператору мы дали имя «Спящий медведь», а операции — «Первый хитрец». Год спустя, недавно (22 июля), F6 (ранее F.A.C.C.T), компания в области кибербезопасности, сообщила, что домены в России, принадлежащие «Nyashteam», удалось закрыть.
Чтобы узнать больше и посмотреть презентацию, перейдите по ссылке.
Платформа киберразведки
Мониторинг Dark Web
Данные, выставленные на продажу в Dark Web, отслеживаются и собираются с помощью доверенных ботов или специализированных сетей. Данные, украденные хакерскими группами, выявляются, а уведомления о них направляются до их продажи и широкого распространения.
Внедрение в хакерские группы
В некоторых случаях CTI-платформы устанавливают прямой контакт с представителями хакерских групп через доверенных посредников или каналы, в которые удалось внедриться. Такие контакты позволяют получать ранее не опубликованную закрытую информацию и предотвращать её массовую утечку.
Коммерческие потоки данных об угрозах
Данные собираются по различным каналам со всего интернета и непрерывно отслеживаются. OSINT — анализ открытых источников: форумов, блогов, социальных сетей и сообщений. Dark Web и Deep Web — закрытые форумы и рынки данных. Honeypot-системы — отслеживание активности хакерских групп с помощью специально созданных ловушек. Malware — базы вредоносного ПО, включая VirusTotal, Hybrid Analysis и другие. Данные для сегмента UZ также поступают через обмен информацией об угрозах с использованием STIX/TAXII, MISP и AlienVault OTX. Аналитические инструменты — обмен информацией на основе анализа журналов и событий с помощью SIEM и других облачных систем.
CYBER-BRO / АНАЛИТИКА
CYBER-BRO / АНАЛИТИКА
CYBER-BRO / АНАЛИТИКА