JanaWare-вимагач націлений на Туреччину через Adwind RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кластер загроз використовує модифікований варіант на основі Java Adwind RAT для розгортання програмного забезпечення для шкеттування під назвою JanaWare. Діяльність в основному спрямована на користувачів у Туреччині, причому шкідливе програмне забезпечення виконує локальні та IP-перевірки перед продовженням виконання. Дослідники відстежують пов’язані зразки з 2020 року, тоді як більш недавня діяльність командування та контролю вказує на те, що кампанія залишалася активною у 2025 році.
Розслідування
Команда Acronis TRU досліджувала шкідливі JAR-файли, розповсюджені через фішингові електронні листи, які запускались через Outlook та Chrome. Після виконання інфекційний ланцюжок перейшов до javaw.exe, який завантажував спеціально підготовлений варіант Adwind RAT і згодом розгортало компонент шкідливого програмного забезпечення JanaWare. Аналіз також показав використання поліморфних JAR-файлів, командно-контрольної інфраструктури на базі Tor та викупної записки, написаної турецькою мовою.
Пом’якшення
Захисникам слід заблокувати шкідливий домен elementsplugin.duckdns.org та будь-які пов’язані порти, при цьому обмеживши виконання непідписаних Java JAR-файлів у всій мережі. Також командам безпеки потрібно слідкувати за підозрілими chrome.exe командними рядками, пов’язаними із завантаженнями з Google Drive, і підсилити захист електронної пошти проти доставки фішингу. Захист кінцевих точок повинен бути налаштований для ідентифікації поведінки Adwind RAT, а також підозрілої діяльності шифрування файлів, пов’язаної з виконанням шкідливого програмного забезпечення з вимогою викупу.
Відповідь
Якщо підозра на інфікування, ізолюйте уражені системи негайно, завершите javaw.exe та будь-які пов’язані шкідливі процеси, і захопіть нестійкі дані перед вимиканням або очищенням. Зусилля з відновлення повинні пріоритетувати відновлення файлів з перевірених чистих резервних копій. Команди з реагування на інциденти повинні також зібрати доступну телеметрію командування та контролю і оцінити, чи доречно повідомити правоохоронні органи у випадках, які стосуються вимог викупу або шантажу.
Потік атаки
Детекції
Виконання Java додатків із підозрілого місця розташування (через process_creation)
Переглянути
Можливе проникнення/експорт даних/C2 через сторонні сервіси/інструменти (через dns)
Переглянути
Можливий запит до домену перевірки IP адресу (через dns)
Переглянути
Можливий запит до динамічного DNS сервісу (через dns)
Переглянути
IOCs (SourceIP) для виявлення: Нове програмне забезпечення з вимогою викупу JanaWare націлює Туреччину за допомогою Adwind RAT
Переглянути
IOCs (DestinationIP) для виявлення: Нове програмне забезпечення з вимогою викупу JanaWare націлює Туреччину за допомогою Adwind RAT
Переглянути
Команди PowerShell для відключення або ослаблення Microsoft Defender [Windows Powershell]
Переглянути
Доставка програмного забезпечення з вимогою викупу JanaWare через фішинг і виконання архіву Java [створення процесу Windows]
Переглянути
Виконання симуляції
Передумова: Телеметрія та перевірка базової лінії повинні пройдені.
Обґрунтування: Ця секція детально описує точне виконання техніки супротивника (TTP), спрямованої на ініціювання правила виявлення. Команди та наратив ПОВИННІ прямо відображати ідентифіковані TTP та мати на меті створення очікуваної телеметрії.
-
Опис атаки та команди:
Атакуючий, який отримав доступ з низькими привілеями, прагне відключити Windows Defender, щоб забезпечити умов для розгортання програмного забезпечення для вимоги викупу. Використовуючи підписанийpowershell.exeбінарний файл (T1218.001), атакуючий запускає однолінійний сценарій, який відключає моніторинг у реальному часі та відключає захист на базі хмари, тим самим підсилюючи захисну позицію кінцевого пункту.# Відключити моніторинг у реальному часі та захист на основі хмари Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting DisableКомандний рядок містить
Set-MpPreferenceключове слово, яке відповідає критеріямвиборуправила виявлення. -
Сценарій тесту регресії: Наступний самостійний сценарій PowerShell відтворює атаку та забезпечує створення телеметрії.
# ============================== # Симуляція: Відключення Microsoft Defender # ============================== try { Write-Host "[*] Відключення моніторингу у реальному часі..." Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable Write-Host "[+] Defender відключено." } catch { Write-Error "Не вдалося змінити налаштування Defender: $_" } -
Команди очищення: Відновіть вихідну конфігурацію Defender, щоб уникнути залишення кінцевої точки вразливою.
# Поновити моніторинг у реальному часі та захист на основі хмари Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced Write-Host "[*] Defender відновлено до стандартного стану."