I file Aurora: All’interno di un’indagine ad alta risoluzione sul malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un affiliato del ransomware Aurora di lingua russa ha condotto numerose operazioni prendendo di mira più di venti organizzazioni. L’attaccante utilizza strumenti assistiti da IA come Cursor per la pianificazione degli attacchi e distribuisce encryptor personalizzati basati su Zig attraverso ambienti Windows e Linux/ESXi. La campagna combina movimenti laterali sofisticati, sfruttamento di ADCS e una complessa rete di riciclaggio di criptovalute.
Indagine
CloudSEK ha scoperto una directory aperta esposta associata all’operatore che conteneva cronologia delle shell, strumenti personalizzati e materiale di credenziali. Lavorando con TRM Labs, gli investigatori hanno tracciato i pagamenti di riscatto sulla blockchain e identificato un’infrastruttura di riciclaggio condivisa utilizzata tra più vittime. L’indagine ha anche rivelato l’uso di un assistente di codifica agentico per generare piani di sfruttamento scritti in russo.
Mitigazione
Le organizzazioni dovrebbero disabilitare LLMNR/NBT-NS, imporre la firma SMB e controllare i modelli ADCS per le configurazioni errate ESC1, ESC6 ed ESC8. L’infrastruttura di backup dovrebbe essere isolata dall’Active Directory di produzione, e krbtgt le credenziali devono essere ruotate dopo un sospetto compromesso. Si raccomanda inoltre di monitorare l’accesso su larga scala alle directory dei profili del browser per ridurre il rischio di furto di credenziali.
Risposta
Se viene rilevata un’attività di Aurora, le organizzazioni dovrebbero immediatamente isolare i sistemi interessati e segmentare l’infrastruttura di backup. Gli intervallatori di incidenti dovrebbero controllare i Servizi Certificati Active Directory e ruotare le credenziali altamente privilegiate, incluso l’ krbtgt account. Le indagini dovrebbero anche identificare cambiamenti non autorizzati nella configurazione SSH e riavvii di servizi insoliti su host Linux o ESXi.
Flusso dell’Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Stomping Shadow Copies (via cmdline)
Possibile Comando ESXI che Arresta Ricorsivamente le VM [Linux] (via cmdline)
Possibile Enumerazione del Sistema ESXCLI [Linux] (via cmdline)
IOC (HashSha256) da rilevare: Catturato in 4K: I File di Aurora
Esecuzione del Encryptor del Ransomware Aurora Basato su Zig su Linux/ESXi [Evento File Linux]
Rilevamento Esecuzione Encryptor Aurora [Creazione Processo Windows]
Aurora Locker – Consegna della Notifica di Riscatto SSH Banner ESXi [Creazione Processo Linux]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettagliatamente descrive l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’attacco & Comandi: L’avversario ha ottenuto l’accesso root a un ambiente Linux simile a ESXi. Il loro obiettivo è massimizzare l’impatto psicologico garantendo che la notifica di riscatto sia la prima cosa che un amministratore di sistema vede. Essi eseguono una sequenza in tre fasi: in primo luogo, aggiungono una direttiva a
/etc/ssh/sshd_configper puntare a un banner personalizzato; in secondo luogo, creano ilfile sshd-bannercontenente il testo del riscatto; in terzo luogo, usano il gestore di servizio legacyinit.dper riavviare il servizio SSH, assicurandosi che le modifiche abbiano effetto. Questa specifica sequenza è progettata per essere “forte” nella sua intenzione ma “silenziosa” nei confronti degli AV basati su firma che guardano solo a scritture di file. -
Script di Test di Regressione:
#!/bin/bash # Simulazione di Script Aurora Locker # Questo script mima le stringhe specifiche da riga di comando richieste per attivare la regola Sigma. echo "[+] Avvio Simulazione Aurora Locker..." # 1. Modificare sshd_config (Selezione: selection_config) echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config echo "[*] Modificato /etc/ssh/sshd_config" # 2. Creare il file banner (Selezione: selection_banner_file) echo "I VOSTRI FILE SONO CRIPTATI! PAGARE BTC A..." > /etc/ssh/sshd-banner echo "[*] Creato sshd-banner" # 3. Riavviare SSH usando init.d (Selezione: selection_restart) # Nota: Usiamo le stringhe esatte 'init.d', 'SSH', e 'restart' per soddisfare la condizione 'all'. /etc/init.d/SSH restart echo "[*] Eseguito /etc/init.d/SSH restart" echo "[+] Simulazione Completa. Controllare SIEM per avvisi." -
Comandi di Pulizia:
#!/bin/bash # Script di Pulizia per ripristinare lo stato del sistema echo "[+] Pulizia degli artefatti di simulazione..." # Rimuovere il file banner rm -f /etc/ssh/sshd-banner # Ripristinare sshd_config (Nota: In un ambiente reale, usare sed o modifica manuale) # Per scopi di simulazione, commenteremo la linea del banner sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config # Riavviare il servizio normalmente per garantire l'accesso systemctl restart ssh echo "[+] Pulizia completata."