SOC Prime Bias: Critical

01 Sep 2026 16:25 UTC

Файли Аврора: Всередині детального розслідування зловмисного програмного забезпечення

Author Photo
SOC Prime Team linkedin icon Стежити
Файли Аврора: Всередині детального розслідування зловмисного програмного забезпечення
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Російськомовний афілійований партнер викупного програмного забезпечення Aurora здійснив масштабні операції, націлені більше ніж на двадцять організацій. Атакуючий використовує інструменти з підтримкою штучного інтелекту, такі як Cursor, для планування атак і розгортає спеціальні шифрувальники на основі Zig в середовищах Windows і Linux/ESXi. Кампанія поєднує складний рух по мережі, експлуатацію ADCS і комплексну мережу відмивання криптовалют.

Розслідування

CloudSEK виявила відкритий каталог, пов’язаний з оператором, який містив історію команд Shell, спеціальні інструменти та матеріали ідентифікації. Працюючи з TRM Labs, слідчі відстежили виплати викупу на блокчейні і ідентифікували загальну інфраструктуру відмивання, використану для декількох жертв. Розслідування також виявило використання агентного помічника для кодування для генерації планів експлуатації, написаних російською мовою.

Пом’якшення

Організаціям слід вимкнути LLMNR/NBT-NS, забезпечити підпис SMB і аудіювати шаблони ADCS на предмет помилок конфігурації ESC1, ESC6 і ESC8. Інфраструктура резервного копіювання повинна бути ізольована від виробничого Active Directory, і облікові дані krbtgt повинні бути змінені після підозри на компрометацію. Також рекомендується моніторинг великомасштабного доступу до каталогів профілів браузера, щоб зменшити ризик крадіжки облікових даних.

Відповідь

Якщо виявлено активність Aurora, організації повинні негайно ізолювати уражені системи та сегментувати інфраструктуру резервного копіювання. Співробітники реагування на інциденти повинні аудіювати служби сертифікації Active Directory і змінювати облікові дані з високим рівнем привілеїв, включаючи обліковий запис облікові дані krbtgt krbtgt. Розслідування також повинні виявляти несанкціоновані зміни конфігурації SSH і незвичні перезапуски сервісів на хостах Linux або ESXi.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можливе зміщення тіньових копій (через cmdline)

Команда SOC Prime
01 вересня 2026

Можливе рекурсивне вимкнення віртуальних машин ESXI [Linux] (через cmdline)

Команда SOC Prime
01 вересня 2026

Можлива система enumeration ESXCLI [Linux] (через cmdline)

Команда SOC Prime
01 вересня 2026

IOC (HashSha256) для виявлення: Спіймано в 4K: Файли Aurora

Правила AI SOC Prime
01 вересня 2026

Виконання шифрувальника на основі Zig для Aurora на Linux/ESXi [Захід із файлами Linux]

Правила AI SOC Prime
01 вересня 2026

Виявлення виконання шифрувальника Aurora [Створення процесу Windows]

Правила AI SOC Prime
01 вересня 2026

Aurora Locker – Доставка примітки про викуп SSH ESXi [Створення процесу Linux]

Правила AI SOC Prime
01 вересня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка перед польотом пройшли.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та наратив мають безпосередньо відображати ідентифіковані TTP і прагнути згенерувати точну телеметрію, що очікується логікою виявлення. Абстрактні або невідповідні приклади призведуть до неправильного діагнозу.

  • Сценарій атаки та команди: Зловмисник отримав права root-доступу до середовища Linux, схожого на ESXi. Їх завдання полягає в максимальному психологічному впливі, забезпечуючи, що примітка про викуп є першою, що бачить системний адміністратор. Вони виконують трикрокову послідовність: по-перше, додають директиву до /etc/ssh/sshd_config щоб вказати на спеціальний банер; по-друге, створюють файл sshd-banner що містить текст викупу; нарешті, використовують застарілий менеджер сервісів init.d щоб перезапустити SSH-сервіс, забезпечуючи набуття чинності змінами. Ця специфічна послідовність створена, щоб бути “гучною” за своїм наміром, але “тихою” для сигнатурного AV, який шукає лише записи файлів.

  • Регіональний тестовий скрипт:

    #!/bin/bash
    # Сценарій симуляції Aurora Locker
    # Цей сценарій імітує специфічні командні рядки, необхідні для заповнення правила Sigma.
    
    echo "[+] Розпочато симуляцію Aurora Locker..."
    
    # 1. Модифікація sshd_config (Вибір: selection_config)
    echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config
    echo "[*] Модифіковано /etc/ssh/sshd_config"
    
    # 2. Створення файлу банера (Вибір: selection_banner_file)
    echo "YOUR FILES ARE ENCRYPTED! PAY BTC TO..." > /etc/ssh/sshd-banner
    echo "[*] Створено sshd-banner"
    
    # 3. Перезапуск SSH за допомогою init.d (Вибір: selection_restart)
    # Примітка: Ми використовуємо точні рядки 'init.d', 'SSH' та 'restart', щоб задовольнити умову 'всі'.
    /etc/init.d/SSH restart
    echo "[*] Виконано /etc/init.d/SSH restart"
    
    echo "[+] Симуляцію завершено. Перевірте SIEM на наявність попереджень."
  • Команди для очищення:

    #!/bin/bash
    # Сценарій очищення для відновлення стану системи
    echo "[+] Очищення артефактів симуляції..."
    
    # Видалення файлу банера
    rm -f /etc/ssh/sshd-banner
    
    # Відновлення sshd_config (Примітка: У реальному середовищі використовуйте sed або ручне редагування)
    # Для цілей симуляції ми закоментуємо рядок банера
    sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config
    
    # Звичайний перезапуск сервісу для забезпечення стабільності доступу
    systemctl restart ssh
    
    echo "[+] Очищення завершено."