Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инцидента на неназванном производственном предприятии на Ближнем Востоке, связанной с программой-вымогателем PAYLOAD.
В ходе инцидента была задействована групповая политика Microsoft Active Directory для нарушения работы компьютеров под управлением Windows в организации без развертывания программы-вымогателя или шифрования файлов.
Вместо этого злоумышленники использовали собственную административную инфраструктуру компании для отображения записки с требованием выкупа, изменения обоев рабочего стола, деактивации локальных учетных записей администратора и отключения брандмауэра Windows в сети.
Исследователи ЛК заявили, что злоумышленники впервые получили доступ к сети 11 апреля, используя скомпрометированную учетную запись домена через VPN-сервис FortiGate SSL.
К 13 апреля злоумышленники получили привилегии, эквивалентные правам администратора домена, и создали вредоносный объект групповой политики (GPO) с именем PAYLOAD.
Групповая политика - это легитимная функция администрирования Windows, которая позволяет организациям централизованно настраивать тысячи компьютеров и учетных записей пользователей через Active Directory.
Поскольку PAYLOAD был связан с корневым каталогом домена компании, его настройки могли быть доступны практически на каждой рабочей станции Windows, подключенной к домену.
Злоумышленники использовали его для распространения записки с требованием выкупа README-payload.txt, замены изображений рабочего стола и экрана блокировки на payload.jpg, отображения сообщения с требованием выкупа при входе в систему и отключения встроенной локальной учетной записи администратора.
Вторая групповая политика под названием Windows Firewall Off отключала брандмауэр Windows для доменных, частных и общедоступных профилей.
Однако изменения не проявились сразу. ЛК обнаружила, что вредоносные политики достигли конечных точек 13 апреля, но оставались в основном неактивными до перезагрузки компьютеров на следующий день.
Когда сотрудники начали перезагружать свои системы 14 апреля, политики вступили в силу по всей организации и вызвали масштабные сбои. Злоумышленники также похитили данные с файловых серверов и других систем, а затем опубликовали украденную информацию в даркнете.
Исследователи ЛК также обнаружили вариант программы-вымогателя PAYLOAD, нацеленный на серверы ESXi, но не нашла доказательств шифрования файлов Windows.
В ходе криминалистической экспертизы не было обнаружено вредоносных исполняемых файлов Windows, механизмов закрепления в системе или активных процессов вредоносного ПО.
По данным ЛК, атака фактически осуществлялась внутри Active Directory, что позволило ей обойти мониторинг безопасности, ориентированный в первую очередь на подозрительные файлы и процессы.
Этот инцидент подчеркивает риски, связанные с получением злоумышленниками контроля над групповыми политиками, которые ранее также использовались в операциях по распространению ransomware, включая Ryuk, LockBit и BlackCat, для развертывания в масштабах всей сети.
ЛК рекомендует внимательно отслеживать создание и изменение групповых политик, особенно политик, связанных на уровне домена, а также контролировать SYSVOL на предмет неожиданных файлов или изменений конфигурации.
Также следует внедрить MFA для доступа к VPN, защищающую от фишинга, ограничить круг лиц, имеющих право создавать и связывать групповые политики, централизованно собирать журналы аудита Active Directory и защищать учетные записи привилегированных администраторов.
Все технические подробности - в отчете.
Post #8637
3.02K