Приманки в стилі GTA VI ведуть користувачів до зловмисного програмного забезпечення
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують інтерес до майбутнього виходу Grand Theft Auto VI, поширюючи шкідливі ISO-файли через SEO-поisoning та торрент-сайти. Ці файли доставляють комбінацію RAT, інфостілерів та програм-вимагачів, які ведуть себе як деструктивні вайтсери. Кампанія, здається, в основному націлена на російськомовних геймерів.
Розслідування
Huntress проаналізувала шкідливий ISO-файл, замаскований під злиту збірку GTA6, всередині пісочниці. Розслідування виявило багатоступеневий ланцюг зараження з участю фальшивих інсталяторів, кількох RAT, таких як NJRAT та DCRAT, та інфостілера Mercurial Grabber. Дослідники також виявили використання Chaos ransomware для знищення файлів замість вимоги викупу.
Пом’якшення
Користувачі повинні уникати завантаження зламаного, злитого або нереалізованого програмного забезпечення з ненадійних джерел. Підтримка засобів захисту, таких як Windows Defender, в актуальному стані, може допомогти виявити сімейства шкідливих програм, що беруть участь. Організації також повинні підтримувати надійний захист кінцевих точок для блокування несанкціонованих інсталяторів і підозрілого виконання навантаження.
Реакція
Якщо підозрюється компрометація, уражену систему слід негайно від’єднати від мережі. Необхідно провести повне повторне зображення системи, щоб видалити всі механізми збереження та шкідливі компоненти. Також слід скинути паролі користувача та увімкнути багатофакторну аутентифікацію (MFA) для всіх відповідних облікових записів.
Потік атаки
Виявлення
Виконання системних процесів з нетипових шляхів (через process_creation)
LOLBAS WScript / CScript (через process_creation)
Ймовірне інфільтрація/екстрафільтрація даних/управління через сервіси/інструменти третіх сторін (через proxy)
Ймовірна служба туннелювання портів (через dns)
IOC (HashMd5) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм
IOC (SourceIP) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм
IOC (DestinationIP) для виявлення: Популярність Grand Theft Auto VI веде до шкідливих програм
Виявлення Chaos Ransomware [Windows File Event]
Виявлення шкідливого IP-адреси NJRAT [AWS Cloudtrail]
Розповсюдження шкідливого ПЗ GTA6 [Створення процесу Windows]
Виконання симуляції
-
Розповідь про атаку та команди: Зловмисник успішно обійшов периметрові захисти і переходить до фінального етапу своєї місії: вимагання. Після шифрування даних користувача, Chaos ransomware створює спеціальний файл під назвою
read_it.txtу різних каталогах, щоб надати інструкції щодо того, як сплатити викуп. Ця симуляція імітує створення цього файлу для перевірки, чи SOC отримує сповіщення для цього конкретного індикатора Chaos Ransomware. -
Регресійний тестовий скрипт:
# Скрипт симуляції для імітації утворення вимагачем Chaos ransom note $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $RansomNoteContent = "ВАШІ ФАЙЛИ ЗАШИФРОВАНІ. ЗАПЛАТІТЬ 0.5 BTC НА НАСТУПНУ АДРЕСУ..." Write-Host "[+] Імітація Chaos Рансомвару: Створюється ransom note в $TargetDir" -ForegroundColor Cyan try { $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName Set-Content -Path $Path -Value $RansomNoteContent Write-Host "[SUCCESS] Файл створено: $Path" -ForegroundColor Green } catch { Write-Host "[ERROR] Не вдалося створити файл: $($_.Exception.Message)" -ForegroundColor Red } -
Команди очищення:
# Скріпт очищення для видалення імітованої ransom note $TargetDir = "$env:USERPROFILEDocuments" $RansomNoteName = "read_it.txt" $Path = Join-Path -Path $TargetDir -ChildPath $RansomNoteName if (Test-Path $Path) { Remove-Item -Path $Path -Force Write-Host "[+] Очищення завершено: $Path видалено." -ForegroundColor Green } else { Write-Host "[-] Очищення пропущено: Файл не знайдено." -ForegroundColor Yellow }