Використання програм-вимагачів в Японії: Інфраструктура Gentlemen і застосування AI від Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Активність програм-вірусів-здирників в Японії трохи зросла в першій половині 2026 року, при цьому The Gentlemen та Qilin вийшли на перший план як дві помітні групи. The Gentlemen працювали через модель Ransomware-as-a-Service та використовували тактику подвійного вимагання, тоді як Qilin показали ознаки використання генеративного AI для створення сценаріїв розгортання. Основними цілями були малі та середні підприємства в різних галузях.
Розслідування
Розслідування вивчило інфраструктуру відкритих каталогів The Gentlemen і історію команд, виявивши багатоступеневий життєвий цикл атаки, що охоплював тунелювання мережі, бічний рух і ексфільтрацію даних. Дослідники виявили такі інструменти, як Chisel, Ligolo-ng та Impacket, які використовувалися для компроментації середовищ Active Directory. Python-скрипти Qilin також містили структурні шаблони та коментарі, що сильно нагадували код, згенерований LLM.
Зменшення ризику
Організації повинні приділяти першочергову увагу захисту активів, які мають доступ до Інтернету, таких як VPN та служби віддаленого робочого столу, через вчасне встановлення виправлень та багатофакторну аутентифікацію. Строгий контроль доступу та сегментація мережі можуть допомогти обмежити бічний рух на скомпрометованих середовищах. Команди безпеки також повинні слідкувати за незвичайною адміністративною активністю та вимикати непотрібні служби, щоб зменшити доступну поверхню атаки.
Відповідь
Якщо виявлена активність програми-віруса-здирника, постраждалі хости слід негайно ізолювати, щоб запобігти додатковому бічному руху та ексфільтрації даних. Респондери повинні перевірити журнали підключень та записи аутентифікації, щоб визначити обсяг скомпрометованих облікових даних. Інструменти EDR також повинні використовуватися для ідентифікації масштабних змін файлів та підозрілої активності віддаленого доступу.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливі шаблони командного рядка Impacket (через cmdline)
Підозріле зупинення служби резервного копіювання (через cmdline)
Підозріла активність інструмента Wbadmin (через cmdline)
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Можлива відкладена поведінка виконання (через cmdline)
Підозріла активність VSSADMIN (через cmdline)
Можлива активність Impacket SecretDump (через аудит)
Можлива віддалена активність Impacket SecretDump (через zeek)
Виявлення використання інструментарію The Gentlemen для збору облікових даних та бічного руху [створення процесу Windows]
Виявлення інструментарію атакуючої інфраструктури The Gentlemen [створення процесу Linux]
Виконання моделювання
-
Розповідь про атаку та команди: Зловмисник отримав початковий доступ до робочої станції Linux і має намір створити постійний тунель до свого сервера C2, щоб обійти обмеження брандмауера. Щоб уникнути виявлення, вони спочатку намагаються використати
chisel, поширений інструмент тунелювання. Мета полягає у створенні проксі SOCKS5. Виконуючиchiselбінарний файл, зловмисник запускає правило виявлення, оскільки ім’я процесу відповідаєсписку sel_toolsу правилі Sigma. -
Сценарій регресійного тестування:
#!/bin/bash # Сценарій моделювання для запуску правила виявлення "The Gentlemen". # Цей сценарій моделює виконання 'chisel', щоб спровокувати виявлення. echo "[+] Підготовка моделювання..." # У реальному сценарії двійковий файл був би завантажений. # Для моделювання ми створимо фіктивний файл під назвою 'chisel', щоб спровокувати логіку 'contains'. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Виконання інструмента для запуску виявлення..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Команда моделювання виконана. Перевірте SIEM для отримання сповіщення." -
Команди очищення:
# Очистіть артефакти моделювання. rm /tmp/chisel echo "[+] Очищення завершено."