[ << ALL_FEED ]

Операция Chewbacca

Ещё в группе «Общее»

В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.

В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.

При перемещении в инфраструктуре используются преимущественно WinRM (как правило, в сочетании с WinRb) и SSH.

Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (Windows\Linux), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:

  • Агенты для фреймворка merlin.
  • Агент на базе reverse_ssh.
  • Утилита GoSocks5Proxy на базе go-socks5.
  • ReverseProxy — собственная утилита на Rust.
  • Бэкдор GoRinet. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.

🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.

  • Вайпер T-Riper для сетевых устройств производства Cisco/Huawei — удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.
  • Кастомный вайпер для удаленного удаления данных QNAP.
  • Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.

Также отмечено использование уязвимости CVE-2026-31431 (CopyFail) для повышения привилегий, кастомного инструмента CredsReseter для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.

Рекомендации:

  • Осуществить поиск и мониторинг индикаторов компрометации.
  • Провести сигнатурное сканирование.
  • Обновить ОС.

IoCs

Файловые индикаторы:

Name MD5 PT Fusion
acgid 9f7a688faf61d895a5c1d09084f16436 Открыть ↗
cf 4c5b89504269b1d73ee5b6449559da4b Открыть ↗
mnworker.exe a6d00278363e4916c4bc6ff6f36dfe6f Открыть ↗
NetConfigSvc.exe 56fd630da404d4d8c5afd17eb3506b41 Открыть ↗
NetSvcHelper.exe 272625644208beab5daa79f676efab9a Открыть ↗
powerd 0def5f0f50482c887a8fa645e1347e8d Открыть ↗
ProcessMonitor.exe 85a9e9de754b99095644726faf6124f7 Открыть ↗
rinetd fe323f8f6d84464b7a7f35d694c64851 Открыть ↗
rinetd 3874e14eda06779d777f182c39ac9dfe Открыть ↗
rinetd 1841b49525e0b3ca1a17556e6af775c7 Открыть ↗
systemd-acpid fc5a346c6bbec19a8463977e05fa14c2 Открыть ↗
systemd-acpid aa59ebd082118ab7c0a0fded580364da Открыть ↗
systemd-network-check fe323f8f6d84464b7a7f35d694c64851 Открыть ↗
systemd-rinetd cc622348b636e654d68763447cdb4599 Открыть ↗
systemd-rinetd 517ae29a0048d9f21d0debe9476b94e5 Открыть ↗
systemd-rinetd 40c5c2686fbc451386fc296994664fa2 Открыть ↗
systemd-udiskd 9dec74a38d9b6e668d616b2ec45159d5 Открыть ↗
systemd-udiskd 0df3c7d1f30e984318cf3a3a98b9d4d2 Открыть ↗
systemd-udiskd 005b0b12b59930845fabc6f45c6ca725 Открыть ↗
test 85ba7a059f33bf40fb1386fd506b38a7 Открыть ↗
udiskd 846ec88090311868d4e19658ef538077 Открыть ↗
update 4b6526c735279faf3f938e480c75471b Открыть ↗
w.exe 0acd888653dba95628f3f403f3c03295 Открыть ↗
watchdog.exe d363776b4adc2f3a513e0637eb7e957f Открыть ↗
worker.exe b6e904360c346665117dc97a096f8f96 Открыть ↗
zabbix_trapper e54147cf021827f5eb9c19f41e561aa3 Открыть ↗
zabbix_trapper da1d0a016d5ee5190475fe0a8d69e139 Открыть ↗
zabbix-agent e8cdefcbf2850a233fe6f13f22ec0efb Открыть ↗
zabbix-trapper 860fd8008365a3e61a21328b0c431076 Открыть ↗
zabbix-trapper 72fbfee7fabc9be88f263604addb1860 Открыть ↗
znfs.exe 31d4623ef6d7501c48ac2b3f47e3db16 Открыть ↗

Сетевые индикаторы

Адрес PT Fusion
adv-click-track.online Открыть ↗
adv-click-track.space Открыть ↗
cdn.debian-check.space Открыть ↗
check.cert-update.online Открыть ↗
dpkg.debian-check.cloud Открыть ↗
scrt.vdyke.online Открыть ↗
status.cert-update.space Открыть ↗
195.58.137.115 Открыть ↗
199.119.136.138 Открыть ↗
213.139.205.166 Открыть ↗
216.146.26.31 Открыть ↗
45.145.171.112 Открыть ↗
45.59.170.247 Открыть ↗
91.221.191.228 Открыть ↗
94.124.160.113 Открыть ↗
94.124.160.12 Открыть ↗

#ir #dfir #ti #malware #apt #ioc
@ptescalator

Ещё от oUth0R

Ещё от oUth0R

Ещё в группе «Общее»