Прямо сейчас Yandex Cloud наблюдает целевые атаки с шифрованием данных в Linux-инфраструктуре российских организаций.
В кампании участвуют APT-группировки Bearlyfy (Labubu, Toy Ghouls) и Head Mare (PhantomCore). Основные цели атак — узлы прикладных служб, виртуализации и баз данных.
Используют публичные интерфейсы прикладных служб и веб-приложения. Имплант может находиться в скрытой фазе до двух лет. Отсутствие текущей сетевой активности к gsocket-релеям ещё не означает чистоту инфраструктуры.
Рекомендации
⚫️Изолируйте публичные интерфейсы прикладных служб. Административные API, СУБД, интерфейсы агентов автоматизации и серверы видеоконференций должны быть доступны только из выделенного сегмента, но не из интернета. Для фильтрации на уровне ВМ используйте Security Groups в Yandex Compute Cloud, для публичных веб-фронтов — Yandex Smart Web Security.
⚫️Сегментируйте сеть по уровням доверия. Отделите базы данных и хранилища резервных копий от прикладных сегментов, VPN-маршрутов и внешних точек входа. Используйте отдельные сети Yandex Virtual Private Cloud или подсети с собственными Security Groups, Yandex Cloud Interconnect для связности с корпоративной сетью и NAT Gateway для централизации исходящего трафика.
⚫️Отключите аутентификацию по паролю через SSH для служебных учетных записей. Для административного доступа используйте ключи, MFA и OS Login. Это привязывает SSH-доступ к учетным записям в Yandex Cloud, позволяет хранить ключи централизованно, исключает локальные ~/.ssh/authorized_keys как точку управления и передает события подключения в Yandex Audit Trails.
⚫️Перенесите резервные копии в иммутабельное хранилище. Используйте Yandex Object Storage с Object Lock поверх версионированного бакета в режиме Compliance или с постоянным Legal Hold. Режим Governance недостаточен, потому что скомпрометированная учетная запись с ролью storage.admin может снять такую защиту.
⚫️Применяйте принцип минимальных привилегий. Назначайте сервисным аккаунтам только необходимые IAM-роли, ограничивайте доступ конкретными бакетами и операциями, не используйте лишние статические ключи. Храните и ротируйте секреты в Yandex Lockbox.
⚫️Мониторьте исходящий трафик с прикладных узлов. Соединения к нестандартным портам и неизвестным внешним адресам рассматривайте как приоритетный сигнал. Храните журналы на максимальную доступную глубину: из-за скрытой фазы импланта ретроспективный поиск важнее текущего состояния.
⚫️Используйте Yandex Cloud Logging для централизации журналов ВМ, Yandex Audit Trails для событий IAM и data plane, включая Flow- и DNS-логи, и Yandex Cloud Detection and Response для сетевой видимости.
⚫️Сканируйте уязвимости в образах и артефактах в Yandex Cloud Registry до публикации. Это позволяет сократить риск на стороне цепочки сборки.
⚫️Контролируйте целостность системных каталогов Linux-узлов: /etc/cron.d/, /var/spool/cron/, /lib/systemd/system/, ~/.ssh/, ~/.config/. Проверяйте подмену легитимных systemd-юнитов, cron-команды с pkill -0 и exec -a, маскировку процессов под ядерные потоки, учетные записи без следов создания и интерактивных входов, а также расхождение между mtime и Birth time на годы.
⚫️Сканируйте файловую систему и память YARA-правилами. Проверка памяти особенно важна, потому что gsocket может выполняться из memfd без файла на диске.
⚫️При обнаружении компрометации не перезагружайте и не выключайте узел до снятия снимков системного и пользовательских дисков, а по возможности и дампа памяти средствами Yandex Compute Cloud. Изолируйте узел через Security Groups без отключения сетевого интерфейса, обратитесь в техническую поддержку Yandex Cloud и выполните ротацию всех учетных данных, доступных скомпрометированному узлу. Заранее настроенные снапшоты по расписанию и Yandex Cloud Backup упрощают восстановление.
⚫️Используйте встроенные средства Yandex Cloud. Yandex Identity Hub и федерация удостоверений позволяют централизовать административный доступ с временем жизни сессии до шести часов. Yandex Security Deck помогает выявлять избыточные права, ошибки в конфигурации инфраструктуры, Kubernetes-кластеров и открытые секреты. Yandex Cloud Detection and Response помогает обнаруживать вредоносную сетевую активность и контролировать изменения в IAM, а также сохраняет аудит за пределами контура заказчика.
Затронутые технологии
🔵Публично доступные интерфейсы прикладных служб: административные API, интерфейсы агентов автоматизации, серверы видеоконференций, уязвимые веб-приложения.
🔵Linux-узлы прикладных сервисов, виртуализации и баз данных, на которых возможно локальное повышение привилегий после первичного доступа.
🔵Средства скрытого управления и закрепления:
gsocket, revsocks, обратные SSH-туннели, GOST, rsocx, cloudflared, localtonet, systemd, cron.🔵Средства воздействия: GenieLocker (
hostd) и Babuk-вариант для Linux/ESXi.Подробности в блоге ⏩
Если вам нужна дополнительная информация, пожалуйста, напишите на cloudtrust@yandex-team.ru.