الاتجاهات العامة
استغلال موضوع COVID-19
في الربع الثاني من عام 2020 ، استغل مجرمو الإنترنت بنشاط موضوع الوباء في هجمات باستخدام الهندسة الاجتماعية (غير متوقع ، أليس كذلك؟). كقاعدة عامة ، قلدت رسائل البريد الإلكتروني الخبيثة القائمة البريدية الرسمية بمعلومات عن فيروس كورونا ، مما زاد بشكل كبير من فعالية مثل هذه الهجمات خلال فترة الذعر والتوتر العام. علاوة على ذلك ، لم يستخدم المتسللون فيروسات ضخمة (برمجيات الفدية ، وأحصنة طروادة المصرفية ، و RAT ، وما إلى ذلك) فحسب ، بل كانت هناك أيضًا حالات من استخدام مجموعات APT للوباء. لقد هاجموا جميع الصناعات وأنواع العملاء تقريبًا (من الشركات الصغيرة والمتوسطة إلى الشركات والمؤسسات الحكومية).
مثال على رسالة بريد إلكتروني للتصيد الاحتيالي يُزعم أنها من المراكز الأمريكية لمكافحة الأمراض والوقاية منها:
هجمات Dharma ransomware و RDP
خلال الوباء ، نظمت العديد من الشركات التشغيل عن بعد بشكل رئيسي عبر RDP. من يستطيع أن يفعل
بالإضافة إلى ذلك ، في نهاية مارس 2020 ، ظهر إعلان في منتديات الظل حول بيع الكود المصدري لـ Dharma ransomware مقابل 2000 دولار. وبالفعل في أبريل ومايو ، واجهنا تحقيقات في حوادث اخترق فيها مهاجم (ووفقًا لنتائج التحقيق ، كان هؤلاء عدة مهاجمين مختلفين) البنية التحتية للضحية من خلال تجربة كلمة المرور من حساب المسؤول المحلي باستخدام بروتوكول RDP. بعد ذلك ، قرر تجاوز برنامج مكافحة الفيروسات بطريقة بسيطة ولكنها فعالة: أطلق عدة عشرات من نسخ برنامج الفدية في قذائف مختلفة. تم اكتشاف معظم الملفات وحذفها بواسطة برنامج مكافحة الفيروسات ، لكن عينة واحدة لم يتم اكتشافها كانت كافية للتشفير الناجح. تظهر محاولات المتسلل لتجاوز الحماية في سجلات مكافحة الفيروسات:
تشير هذه الحقيقة إلى أن شخصًا ما اشترى الكود المصدري لـ Dharma ويستخدمه بمهارة ، حيث قام بتغطية المشفر بأغلفة مختلفة.
استخدام خدمات مشروعة
استمر الاتجاه في استخدام عمليات استغلال المجال العام لتسوية خدمات الويب غير المحدثة. على سبيل المثال ، لا يزال يتم استخدام نفس ShellShock غالبًا في الهجمات على القطاع العام. توجد نواقل مماثلة في الهجمات على قطاعي الطاقة والوقود والطاقة. من ناحية أخرى ، فإن التجارة الإلكترونية والبنوك جيدة جدًا في بناء الحماية لتطبيقات الويب الخاصة بهم ، لذلك نادرًا ما يواجهون مثل هذه المشكلات.
في أحد تحقيقاتنا ، صادفنا مجموعة من الثغرات الأمنية في خادم تطبيق الويب JBoss. نتيجة لاستغلالهم ، وضع المهاجم قذيفة (jcmd.war) على الخادم ، واستخدم ثغرة SSRF في خادم WebLogic لإرسال أوامر إلى هذه الصدفة:
كانت الأوامر عبارة عن نصوص برمجية بوويرشيل نفذت إجراءات مختلفة على النظام وأرسلت أوامر عبر نفق DNS إلى الموقع الشرعي ceye.io ، الذي أنشأه متخصصو أمن المعلومات لاختبار أنظمة الشركة:
على الموقع ، ظهر شيء مشابه في حساب المهاجم:
نتيجة لذلك ، تمكن من الحصول على نتيجة تنفيذ الأمر عن طريق جمع أجزاء الاستجابة يدويًا أو باستخدام برنامج نصي.
الهجمات الأساسية والمهاجمين النموذجيين
فيما يلي نواقل الهجوم التي يستخدمها المهاجمون ذوو مهارات
ثغرة أمنية في Citrix CVE-2019-19781
الثغرة الأمنية من فئة RCE الموجودة في Citrix NetScaler في نهاية عام 2019 هي واحدة من أعلى الثغرات وأكثرها سهولة في السنوات الأخيرة. بعد نشر الأخبار و PoC للجمهور ، أصبح حجم المشكلة واضحًا على الفور: تم العثور على عشرات الآلاف من الأنظمة في جميع أنحاء العالم.
من جانبنا ، نسجل أيضًا هجمات هائلة على المؤسسات في القطاع الائتماني والمالي ، ومجمع الوقود والطاقة ، والطاقة والصناعة. على وجه الخصوص ، في أحد التحقيقات الخاصة بنا ، صادفنا حقيقة أن هذه الثغرة الأمنية أصبحت نقطة دخول للمهاجمين إلى البنية التحتية. من خلال تثبيت غلاف الويب على نظام Citrix NetScaler ، تمكن من الحفاظ على الوصول لمدة سبعة أشهر.
تبدو آثار استغلال الثغرة الأمنية CVE-2019-19781 كما يلي:
الجلد الجديد RTM
بدأ مجرمو الإنترنت في إرسال برنامج Trojan RTM المصرفي المعروف في هيكل جديد ، له هيكل بسيط إلى حد ما ويعمل على ثلاث مراحل. يوجد أدناه طبقة الغلاف الأولى التي تقوم بفك تشفير كود القشرة وتمرير التحكم إليها.
بعد ذلك ، يقوم رمز القشرة ، الذي يحتوي تقريبًا على نفس البنية البسيطة ، بفك تشفير الملف القابل للتنفيذ وتشغيله ، ثم يقوم بعد ذلك بفك ضغط RTM باستخدام وظيفة RtlDecompressBuffer وتشغيله:
كما تعلم ، كانت RTM في السنوات الأخيرة رائدة في الفضاء الروسي من حيث عدد رسائل البريد الإلكتروني المخادعة. تهدف الهجمات إلى تعظيم السيطرة على البنية التحتية وتوحيدها ، تليها محاولة لتحقيق الدخل من خلال سحب الأموال.
استئناف نشاط Emotet
تم تنشيط أداة تنزيل Emotet ، التي لم تكن مستخدمة عمليًا في روسيا طوال العام الماضي ، مرة أخرى في يوليو 2020 وكانت هذه المرة توزع طروادة QBot المصرفية. نصلحها مع عملائنا من مختلف الصناعات: الطاقة والقطاع العام والائتمان والمجال المالي. في الوقت نفسه ، تسمح لك إحدى وحدات Qbot بسرقة رسائل البريد الإلكتروني ، والتي يستخدمها المشغلون الذين يوزعون Emotet لمراسلات التصيد الاحتيالي. هذا يزيد بشكل كبير من مستوى ثقة المتلقين ويزيد من فرصة الإصابة.
ينتشر البرنامج الضار في غلاف متنكر في هيئة تطبيق MFC.
تستخدم إحدى الطبقات الواقية تشويشًا للتحكم في التدفق.
MassLogger سرق المراسلات
لقد سجلنا مؤخرًا أداة سرقة MassLogger جديدة لدى أحد عملائنا الأجانب. وعلى الرغم من عدم إرسالها كثيرًا ، فقد أصابت بالفعل رادارات متخصصي أمن المعلومات. بالمناسبة ، لم يتم ملاحظته بعد في المراسلات المرسلة إلى الشركات الروسية.
الفيروس هو ملف .NET قابل للتنفيذ ، محمي بواسطة قشرة مع العديد من عمليات فحص البيئة الافتراضية والتعتيم. هناك ثلاث طرق تشويش رئيسية مستخدمة: التحكم في التدفق والتشويش ، وتشفير السلسلة ، وتهيئة المفوض الديناميكي.
فيما يلي مثال على تشويش التحكم في التدفق:
في بداية التنفيذ ، يتم فك تشفير أحد الموارد ، والذي يحتوي على قاموس خاص. المفتاح هو رمز الحقل لأحد الفئات ، والقيمة هي رمز الوظيفة ، والمفوض هو تهيئة هذا الحقل. علاوة على ذلك ، يتم استدعاء العديد من الوظائف من خلال هذه الحقول المهيأة ديناميكيًا.
يوجد أدناه مقتطف الشفرة حيث يتم تعبئة القاموس ويتم تهيئة الحقول بواسطة المفوضين:
تستطيع عائلة MassLogger إرسال البيانات التي تم جمعها من كمبيوتر الضحية بثلاث طرق: إلى لوحة التحكم (http) أو إلى خادم FTP أو إلى صندوق بريد. يحتوي تكوين الفيروس على بيانات الاعتماد الضرورية لبروتوكول نقل الملفات وخادم البريد (اعتمادًا على طريقة الإرسال المستخدمة). في هذا الجانب ، يحمل MassLogger أوجه تشابه مع بعض سارق الشبكة الآخرين: Hawkeye ، وكيل Tesla. يوجد أدناه مقتطف الشفرة مع ملء التكوين:
NetWire القائمة البريدية في Visual Basic Shell
في مجموعة متنوعة من الصناعات ، تم تسجيل المراسلات المجمعة لـ RAT NetWire في غلاف مكتوب بلغة Visual Basic. لقد رأينا كلاً من الكود الأصلي والاختلافات في الكود p. تتمثل مهمة shell في التحقق من وجود بيئة افتراضية ، وتصحيح أخطاء NetWire وتحميلها من بعض العناوين الثابتة. في العام الماضي ، رأينا العديد من العائلات المختلفة للسرقة في غلاف مماثل ، ولكن هذه العينة تتضمن المزيد من تقنيات التعتيم والكشف عن البيئة الافتراضية.
يظهر أدناه مقتطف رمز نموذجي لحزم VB هذا:
مثال لاكتشاف الخدمات غير المرغوب فيها باستخدام تجزئة محسوبة لاسم الخدمة (على سبيل المثال ، "أدوات VMware" أو "موفر VMware Snapshot"):
قوائم بريد Zloader البريدية باستخدام وحدات ماكرو Excel 4.0
قام بعض عملائنا من القطاع الائتماني والمالي بتسجيل رسائل بريد Zloader الضارة. تلقى المستخدمون مستند Excel ، وعند الفتح تم إطلاق بعض الصيغ في الخلايا التي تقوم بالإجراءات اللازمة ، بما في ذلك مكافحة التحليل وتنزيل البرامج الضارة. تم نثر الصيغ نفسها عبر ورقة ضخمة لجعلها أكثر صعوبة في تحديدها وتحليلها. تجدر الإشارة إلى أن تقنية Macro 4.0 تعتبر قديمة ولا يتم استخدامها تقريبًا.
فصائل متقدمة وأدوات متطورة
بالنسبة للمجموعات السيبرانية المتقدمة ، فإن المهمة الرئيسية ليست فقط اختراق البنية التحتية ، ولكن البقاء بداخلها لأطول فترة ممكنة وغير واضحة قدر الإمكان ، والتحكم طويل المدى والوصول إلى البيانات السرية (التجسس السيبراني). خلال الفترة المشمولة بالتقرير ، عملوا على النحو التالي.
طريقة أخرى لإخفاء Mimikatz
في أحد تحقيقاتنا ، استخدم مجرمو الإنترنت ذوي المستوى التقني العالي تقنية مثيرة للاهتمام لتجاوز برنامج مكافحة الفيروسات وإطلاق Mimikatz. تم وضع Mimikatz بشكل مشفر في غلاف يأخذ معلمتين من سطر الأوامر: مفتاح وناقل تهيئة. بعد ذلك ، باستخدام مكتبة CryptoPP ، تم فك تشفير Mimikatz ، وتم نقل التحكم إليه. يوجد أدناه جزء من الكود مع تثبيت المفتاح والمتجه ، وكذلك مع إعداد المخزن المؤقت لفك تشفير البيانات:
نتيجة لذلك ، كانت الحماية ضد الفيروسات صامتة عند بدء تشغيل الأداة المساعدة Mimikatz وتمكن المهاجم من الحصول على بيانات الاعتماد.
مجموعة هاكر جديدة TinyScouts
في صيف عام 2020 ، حددنا مجموعة جديدة لمجرمي الإنترنت هاجمت البنوك وشركات الطاقة. يتميز TinyScouts بمستوى عالٍ من المهارات التقنية وتنوع سيناريو الهجوم. لقد كتبنا المزيد عن TinyScouts هنا .
هذا كل شئ. ذهبت تحقيقات جديدة إلى
إيغور زالفسكي ،
رئيس قسم التحقيق في الحوادث السيبرانية التابعة لقوات العمليات الخاصة المشتركة (JSOC) ، Asker Jamirze ، وخبير التحقيق الفني التابع لـ JSOC CERT