PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на российские организации.
Об атаках на 1С с помощью
1cshell мы писали ранее (1, 2, 3). В рамках расследования инцидента команда PT ESC IR обнаружила компрометацию сервера 1С, работающего на операционной системе семейства Linux 🐧
Среди характерных признаков — наличие вредоносных исполняемых файлов в подкаталогах домашней директории служебного пользователя
usr1cv8 и команд в .bash_history того же пользователя — в частности просмотр и удаление файла res.txt, в который записывается результат выполнения кода посредством 1cshell./home/usr1cv8/.bash_history: cat res.txt
/home/usr1cv8/.bash_history: rm res.txt
После получения доступа в систему PhantomCore установили ReverseSSH-туннель, что является типичным поведением для данной группировки.
🕵️♂️ Помимо часто используемого инструментария, мы встретили и более диковинную утилиту
croc, предназначенную для удаленной загрузки и эксфильтрации файлов.На исследуемом узле были обнаружены команды формата:
CROC_SECRET=[REDACTED] ./crocС помощью нее злоумышленники могли загрузить на скомпрометированный узел файл, который был предварительно отправлен через веб-интерфейс
https://getcroc.com/ (на скриншоте) или с другого компьютера, на котором установлен croc.💡 Для поиска следов использования croc можно поискать исполняемый файл с соответствующим именем, а также использование переменной окружения
CROC_SECRET.В качестве сетевого индикатора может служить домен
getcroc.com.#ir #tip #apt #detect #dfir
@ptescalator
