Операция Chewbacca

Ещё в группе «Общее»
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…
- ⚡Фейковые новости — В С Ё
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов,…
В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.
В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.
При перемещении в инфраструктуре используются преимущественно WinRM (как правило, в сочетании с WinRb) и SSH.
Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (Windows\Linux), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:
- Агенты для фреймворка merlin.
- Агент на базе reverse_ssh.
- Утилита
GoSocks5Proxyна базе go-socks5. ReverseProxy— собственная утилита на Rust.- Бэкдор
GoRinet. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.
🐻 Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.
- Вайпер
T-Riperдля сетевых устройств производстваCisco/Huawei— удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям. - Кастомный вайпер для удаленного удаления данных
QNAP. - Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.
Также отмечено использование уязвимости CVE-2026-31431 (CopyFail) для повышения привилегий, кастомного инструмента CredsReseter для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.
Рекомендации:
- Осуществить поиск и мониторинг индикаторов компрометации.
- Провести сигнатурное сканирование.
- Обновить ОС.
IoCs
Файловые индикаторы:
| Name | MD5 | PT Fusion |
|---|---|---|
acgid |
9f7a688faf61d895a5c1d09084f16436 | Открыть ↗ |
cf |
4c5b89504269b1d73ee5b6449559da4b | Открыть ↗ |
mnworker.exe |
a6d00278363e4916c4bc6ff6f36dfe6f | Открыть ↗ |
NetConfigSvc.exe |
56fd630da404d4d8c5afd17eb3506b41 | Открыть ↗ |
NetSvcHelper.exe |
272625644208beab5daa79f676efab9a | Открыть ↗ |
powerd |
0def5f0f50482c887a8fa645e1347e8d | Открыть ↗ |
ProcessMonitor.exe |
85a9e9de754b99095644726faf6124f7 | Открыть ↗ |
rinetd |
fe323f8f6d84464b7a7f35d694c64851 | Открыть ↗ |
rinetd |
3874e14eda06779d777f182c39ac9dfe | Открыть ↗ |
rinetd |
1841b49525e0b3ca1a17556e6af775c7 | Открыть ↗ |
systemd-acpid |
fc5a346c6bbec19a8463977e05fa14c2 | Открыть ↗ |
systemd-acpid |
aa59ebd082118ab7c0a0fded580364da | Открыть ↗ |
systemd-network-check |
fe323f8f6d84464b7a7f35d694c64851 | Открыть ↗ |
systemd-rinetd |
cc622348b636e654d68763447cdb4599 | Открыть ↗ |
systemd-rinetd |
517ae29a0048d9f21d0debe9476b94e5 | Открыть ↗ |
systemd-rinetd |
40c5c2686fbc451386fc296994664fa2 | Открыть ↗ |
systemd-udiskd |
9dec74a38d9b6e668d616b2ec45159d5 | Открыть ↗ |
systemd-udiskd |
0df3c7d1f30e984318cf3a3a98b9d4d2 | Открыть ↗ |
systemd-udiskd |
005b0b12b59930845fabc6f45c6ca725 | Открыть ↗ |
test |
85ba7a059f33bf40fb1386fd506b38a7 | Открыть ↗ |
udiskd |
846ec88090311868d4e19658ef538077 | Открыть ↗ |
update |
4b6526c735279faf3f938e480c75471b | Открыть ↗ |
w.exe |
0acd888653dba95628f3f403f3c03295 | Открыть ↗ |
watchdog.exe |
d363776b4adc2f3a513e0637eb7e957f | Открыть ↗ |
worker.exe |
b6e904360c346665117dc97a096f8f96 | Открыть ↗ |
zabbix_trapper |
e54147cf021827f5eb9c19f41e561aa3 | Открыть ↗ |
zabbix_trapper |
da1d0a016d5ee5190475fe0a8d69e139 | Открыть ↗ |
zabbix-agent |
e8cdefcbf2850a233fe6f13f22ec0efb | Открыть ↗ |
zabbix-trapper |
860fd8008365a3e61a21328b0c431076 | Открыть ↗ |
zabbix-trapper |
72fbfee7fabc9be88f263604addb1860 | Открыть ↗ |
znfs.exe |
31d4623ef6d7501c48ac2b3f47e3db16 | Открыть ↗ |
Сетевые индикаторы
| Адрес | PT Fusion |
|---|---|
adv-click-track.online |
Открыть ↗ |
adv-click-track.space |
Открыть ↗ |
cdn.debian-check.space |
Открыть ↗ |
check.cert-update.online |
Открыть ↗ |
dpkg.debian-check.cloud |
Открыть ↗ |
scrt.vdyke.online |
Открыть ↗ |
status.cert-update.space |
Открыть ↗ |
195.58.137.115 |
Открыть ↗ |
199.119.136.138 |
Открыть ↗ |
213.139.205.166 |
Открыть ↗ |
216.146.26.31 |
Открыть ↗ |
45.145.171.112 |
Открыть ↗ |
45.59.170.247 |
Открыть ↗ |
91.221.191.228 |
Открыть ↗ |
94.124.160.113 |
Открыть ↗ |
94.124.160.12 |
Открыть ↗ |
#ir #dfir #ti #malware #apt #ioc
@ptescalator
Ещё в группе «Общее»
- Din, din — кто там?
Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…
- Enterprise-grade validation system with schema support
Enterprise-grade validation system with schema support (c) Автор десятка троянов, забывший добавить "Enterprise-grade" обфускацию Мы обнаружили…
- Минус один пернатый вор — плюс сто очков рейтинга!
Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…
- DragonDoll: матрешка в мире Android-шпионов
DragonDoll: матрешка в мире Android-шпионов 🪆 В начале этой весны специалисты PT ESC обнаружили неизвестный ранее…
- ⚡Фейковые новости — В С Ё
⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов,…






