Від платіжної схеми до ransomware – всередині глобальної атаки групи
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Global Group, ребрендинг Black Lock і Mamona, розробив складну платформу «вимагач як послуга» (RaaS). Група використовує тактику подвійного здирництва, викрадаючи конфіденційну інформацію перед шифруванням систем, щоб збільшити фінансовий тиск на жертв. Вона також покладається на брокерів початкового доступу, щоб обійти захист периметра та вражати великі підприємства по всьому світу.
Розслідування
Центр захисту від фішингу Cofense розслідував кампанію, в якій атакуючі поширювали фальшивий Рекомендований план оплати email із шкідливим PDF-додатком. Документ перенаправляв жертв на сайт завантаження, який пропонував ISO-файл, що містив шкідливий виконуваний файл і LNK-файл. Ланцюг інфекції зловживав легітимним WinMerge.exe процесом для отримання фінального завантажувального файлу шифрування вимагача.
Пом’якшення
Організації повинні розгорнути надійну фільтрацію електронної пошти для виявлення підозрілих PDF додатків і повідомлень, надісланих із загальних або ненадійних доменів. Захист кінцевих точок має обмежувати несанкціоноване виконання ISO і LNK файлів. Команди безпеки також повинні відстежувати незвичні дочірні процеси або мережеву активність, що виходить із легітимних додатків, таких як WinMerge.exe.
Відповідь
Якщо діяльність Global Group виявлена, уражені системи слід негайно ізолювати, щоб запобігти горизонтальному розповсюдженню завантажувального файлу шифрування. Відповідальні повинні провести повне судово-медичне розслідування, щоб визначити початкову точку входу та виявити потенційне ексфілтрацію даних. Журнали доступу також повинні бути перевірені на компрометовані облікові дані, і план реагування на інциденти з вимагачами організації повинен бути активований.
Хід атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливий шкідливий LNK файл з подвійним розширенням (через cmdline)
Оптичний образ диска VHDMP був змонтований (через VHDMP)
Підозріла команда і контроль через незвичний запит DNS верхнього рівня домену (через dns)
IOC (HashSha256) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group
IOC (HashMd5) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group
IOC (SourceIP) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group
IOC (DestinationIP) для виявлення: Від плану оплати до вимагача – В середині атаки Global Group
Виконання завантаження вимагача через WinMerge.exe [Створення процесу Windows]
Виконання симуляції
-
Розповідь про атаку та команди: Противник отримав доступ до робочої станції розробника. Щоб уникнути підозр, вони використовують
WinMerge.exe(легітимний інструмент порівняння файлів) для запускуenc.exe(бінарний файл наслідування шифрування). Використовуючи довірений бінарний файл як батьківський процес, вони сподіваються уникнути простих виявлень “підозрілого батьківського”. Мета полягає в тому, щоб запустити специфічнуWinMerge.exe->enc.exeлогіку, визначену в правилі виявлення. -
Скрипт регресивного тестування:
# 1. Створіть підставний 'enc.exe' для симуляції компонента вимагача $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Encryption Process Started..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. Знайдіть WinMerge (передбачається, що він знаходиться в PATH або загальному місці) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe не знайдено в PATH. Будь ласка, переконайтеся, що він встановлений для цього моделювання." return } # 3. Виконайте послідовність атаки: WinMerge -> enc.exe Write-Host "Початок симуляції: Запускаємо WinMerge для виклику enc.exe..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # Дозвольте час для журналювання створення процесу Start-Sleep -Seconds 5 Write-Host "Симуляцію завершено." -
Команди для очищення:
# Видаліть фіктивний бінарний файл шифрування Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "Очищення завершено."