Минулого року спостерігалося помітне збільшення кількості випадків використання легітимних хмарних сервісів зловмисниками, зокрема державними суб’єктами.
Кількість загроз, які використовують легітимні хмарні сервіси у своїх атаках, зросла цього року, оскільки зловмисники почали усвідомлювати їхній потенціал для створення малопомітної та недорогої інфраструктури. Вхідний та вихідний трафік від відомих, надійних сервісів, таких як Microsoft OneDrive або Google Drive, менш ймовірно викликає підозри, ніж комунікації з інфраструктурою, яку контролюють зловмисники.
За останні кілька тижнів команда Threat Hunter компанії Symantec виявила три нові операції шпигунства, що використовують хмарні сервіси, та виявила докази розробки додаткових інструментів.
GoGra
Бекдор, що раніше не зустрічався, який компанія Symantec назвала GoGra (Trojan.Gogra), був розгорнутий проти медіа-організації в Південній Азії в листопаді 2023 року. GoGra написаний мовою Go та використовує Microsoft Graph API для взаємодії з командно-контрольним (C&C) сервером, розміщеним на поштових сервісах Microsoft.
Graph – це API Microsoft, призначений для полегшення доступу до ресурсів, розміщених на хмарних сервісах Microsoft, таких як Microsoft 365. Автентифікація здійснюється за допомогою OAuth-токенів доступу.
GoGra налаштована на читання повідомлень від імені користувача Outlook “FNU LNU”, тема яких починається зі слова “Input”. Він розшифровує вміст повідомлення за допомогою алгоритму AES-256 у режимі Cipher Block Chaining (CBC), використовуючи наступний ключ: b14ca5898a4e4133bbce2ea2315a1916.
GoGra виконує команди через cmd.exe та підтримує додаткову команду «cd», яка змінює активну директорію. Після виконання команди він шифрує вихідні дані та відправляє їх тому ж користувачу з темою Output.
Аналіз бекдора показав, що з великою ймовірністю він був розроблений Harvester – угрупуванням, що підтримується державою, яке Symantec виявила у 2021 року і яке спеціалізується на атаках на організації у Південній Азії.
GoGra функціонально схожа на відомий інструмент Harvester під назвою Graphon, який був написаний на .NET. Крім різних мов програмування, Graphon використовував інший ключ AES (juBvYU7}33Xq}ghO), не містив додаткової команди “cd” і не мав жорстко заданого імені користувача Outlook для зв’язку. Ім’я користувача натомість виходило з сервера командного управління (C&C).
Ексфільтрація даних із Google Drive
Раніше невідомий інструмент ексфільтрації використали шпигунська група Firefly в атаці на військову організацію в Південно-Східній Азії. Аналіз інструменту показав, що то був загальнодоступний клієнт Google Drive в оболонці Python.
Інструмент був налаштований на пошук всіх файлів .jpg у каталозі System32 та їх завантаження на Google Drive за допомогою жорстко заданого токена оновлення.
Багато з ексфільтрованих файлів не були справжніми зображеннями у форматі .jpg, а були зашифрованими файлами RAR, які, швидше за все, були створені або зловмисниками за допомогою клавіатури, або іншим інструментом, який копіював і готував дані для витоку. До ексфільтрованих даних увійшли документи, нотатки зі зборів, розшифрування дзвінків, плани будівель, папки електронної пошти та бухгалтерські дані.
Grager
Бекдор, що раніше не зустрічався під назвою Trojan.Grager, був розгорнутий проти трьох організацій у Тайвані, Гонконгу і В’єтнамі в квітні 2024 року. Аналіз бекдора показав, що він використовував Graph API для зв’язку з C&C-сервером, розміщеним на Microsoft OneDrive. Grager завантажувався з URL, яку імітував архіватор 7-Zip (hxxp://7-zip.tw/a/7z2301-x64[.]msi).
Вищезгаданий MSI-файл, що діє як дроппер, являє собою троянський інсталятор 7-Zip, який встановлює справжнє програмне забезпечення 7-Zip в папку C: Program Files (x86) 7 Zip разом зі шкідливою DLL під назвою epdevmgr. dll» (SHA2: ab6a684146cec59ec3a906d9e018b318fb6452586e8ec8b4e37160bcb4adc985), копією шкідливої програми Tonerjam і зашифрований бекдор Grager у файл під назвою «data.dat»
Шкідлива програма Tonerjam була описана Mandiant як лаунчер, який розшифровує та виконує shellcode, в даному випадку це був новий бекдор Grager. Він розшифровує ідентифікатор клієнта та токен оновлення для OneDrive з бінарного фрагмента всередині тіла файлу. Бекдор підтримує наступні команди:
- Отримання інформації про систему, включаючи ім’я машини, користувача, IP-адресу та архітектуру машини
- Завантаження/розвантаження файлу
- Виконання файлу
- Збір інформації про файлову систему, включаючи доступні диски, їх розмір та тип
Існують припущення про зв’язки цього інструменту з групою, відомою як UNC5330. Symantec зафіксувала, що шкідливе програмне забезпечення Tonerjam, описане в цьому блозі, було завантажене під тим же ім’ям файлу (epdevmgr.dll) з використанням нешкідливого зразка під назвою (EpDevMgr.exe), який Mandiant також пов’язує з UNC5330. Групу UNC5330 описують як «імовірний агент, який займається шпигунством на користь Китаю», який використовував вразливості Ivanti Connect Secure VPN (CVE-2024-21893 та CVE-2024-21887) для компрометації пристроїв на початку 2024 року.
MoonTag
Symantec також виявила свідчення існування ще одного бекдору під назвою MoonTag (Trojan.Moontag), який, зважаючи на все, знаходиться в стадії розробки. В останні тижні на VirusTotal було викладено кілька варіантів цього бекдору, але жоден із них не виглядав завершеним. Шкідлива програма, яку розробник, ймовірно, назвав «Moon_Tag», враховуючи посилання в її рядках, заснована на коді, опублікованому у цій групі Google. Всі знайдені варіанти містять функціонал взаємодії з Graph API.
Зразки MoonTag відповідають правилу YARA під назвою “MAL_APT_9002_SabrePanda”, яке виявляє зразки із сімейства шкідливих програм 9002 RAT, що використовуються групою зловмисників Sabre Panda. Symantec не знайшли переконливих зв’язків, щоб приписати MoonTag групі Sabre Panda, проте з високим ступенем впевненості може приписати цей бекдор китайськомовній групі зловмисників на основі використання китайської мови в пості на Google Group та інфраструктури, яку використовують зловмисники.
Onedrivetools
Ще один бекдор (Trojan.Ondritols), який автори, ймовірно, називають Onedrivetools, був розгорнутий проти ІТ-компаній у США та Європі. Цей багатоетапний бекдор на першому етапі працює як завантажувач, що автентифікується в Microsoft Graph API, завантажує другу стадію шкідливого коду з OneDrive та виконує його.
Основний шкідливий код завантажує загальнодоступний файл з GitHub, після чого створює папку в OneDrive з ім’ям deviceId_n_<ip address> для кожної зараженої машини та завантажує туди файл із наступним шляхом, щоб сигналізувати зловмисникам про нове зараження: /v1.0/me/drive/root:/deviceId_n_<ip address>/status
Потім бекдор продовжує працювати в циклі: він автентифікується через Graph API, створює файл з ім’ям heartbeat з вмістом “1” і витягує нові команди для виконання з файлу cmd, обидва файли розташовані в папці жертви. Результат виконання команди зберігається у той же файл cmd. Бекдор також може завантажувати файли на комп’ютер жертви та вивантажувати файли із зараженої машини на OneDrive.
Зловмисники використовували інструмент тунелювання, відомий як Whipweave (SHA256: 30093c2502fed7b2b74597d06b91f57772f2ae50ac420bcaa627038af33a6982), ймовірно, отриманий з китайського проєкту VPN Free Connect (FCN) з відкритим вихідним кодом для підключення до мережі Operational Relay Box (ORB), відомої як Orbweaver, яка призначена для обфускації походження атак.
Тенденція, що трімко розвивається
У травні 2024 року компанія Symantec виявила BirdyClient, нове шкідливе програмне забезпечення, яке використовувало Graph API для зв’язку з C&C-сервером OneDrive. Ця шкідлива програма використовувалася в атаці на організацію України.
Хоча використання хмарних сервісів для управління та контролю не є новою технікою, останнім часом зловмисники все частіше вдаються до неї. Три роки тому компанія Volexity опублікувала інформацію про BlueLight, шкідливе ПЗ, розроблене пов’язаною з Північною Кореєю шпигунською групою Vedalia (вона ж APT37). Потім у жовтні 2021 року компанія Symantec виявила бекдор Graphon.
Російська шпигунська група Swallowtail (вона ж APT28, Fancy Bear) взяла цю тактику на озброєння після виявлення шкідливого програмного забезпечення Graphite, яке використовувало Graph API для зв’язку з обліковим записом OneDrive, що виступав як C&C-сервер. У червні 2023 року компанія Symantec виявила Backdoor.Graphican, який використовувався групою Flea (вона ж APT15, Nickel) у кампанії проти міністерства закордонних справ в Америці.
Зростаюча кількість груп, що використовують хмарні послуги для розгортання загроз, вказує на те, що шпигунські команди явно досліджують методи, які застосовують інші групи, і копіюють ті техніки, які вони вважають ефективними.
Захист/Усунення наслідків
Останні оновлення захисту можна знайти у бюлетені Symantec Protection Bulletin.
Індикатори компрометації
Якщо IOC є шкідливим і файл доступний, продукти Symantec Endpoint виявлять та заблокують цей файл.
D728cdcf62b497362a1ba9dbaac5e442cebe86145734410212d323a6c2959f0f – Trojan.Gogra
f1ccd604fcdc0034d94e575b3709cd124e13389bbee55c59cbbf7d4f3476e214 – Trojan.Gogra
9f61ed14660d8f85d606605d1c4c23849bd7a05afd02444c3b33e3af591cfdc9 – Trojan.Grager
ab6a684146cec59ec3a906d9e018b318fb6452586e8ec8b4e37160bcb4adc985 – Trojan.Grager
97551bd3ff8357831dc2b6d9e152c8968d9ce1cd0090b9683c38ea52c2457824 – Trojan.Grager
f69fb19604362c5e945d8671ce1f63bb1b819256f51568daff6fed6b5cc2f274 – Trojan.Ondritols
582b21409ee32ffca853064598c5f72309247ad58640e96287bb806af3e7bede – Trojan.Ondritols
79e56dc69ca59b99f7ebf90a863f5351570e3709ead07fe250f31349d43391e6 – Trojan.Ondritols
4057534799993a63f41502ec98181db0898d1d82df0d7902424a1899f8f7f9d2 – Trojan.Ondritols
a76507b51d84708c02ca2bd5a5775c47096bc740c9f7989afd6f34825edfcba6 – Trojan.Moontag
527fada7052b955ffa91df3b376cc58d387b39f2f44ebdcb54bc134e112a1c14 – Trojan.Moontag
fd9fc13dbd39f920c52fbc917d6c9ce0a28e0d049812189f1bb887486caedbeb – Trojan.Moontag
30093c2502fed7b2b74597d06b91f57772f2ae50ac420bcaa627038af33a6982 – Whipweave
hxxp://7-zip.tw/a/7z2301-x64[.]msi – Trojan.Grager download URL
hxxp://7-zip.tw/a/7z2301[.]msi – Trojan.Grager download URL
7-zip[.]tw – 7-Zip typosquatted domain
103.255.178[.]200 – MoonTag C&C
157.245.159[.]135 – Whipweave C&C
89.42.178[.]13 – Whipweave C&C
30sof.onedumb[.]com – Whipweave C&C
Рекомендації щодо використання
- Блокуйте хмарні послуги, що не використовуються вашою організацією.
- Профілюйте мережевий трафік і здійснюйте моніторинг аномалій в мережі, наприклад, завантаження великих файлів у хмарні сервіси.
- Використовуйте «білі списки» програм, де це можливо. Блокуйте небраузерні процеси, що підключаються до служб хмар.
- Визначте критично важливі активи організації та відстежуйте їх щодо витоку даних.
- Активуйте журнали аудиту на хості та у хмарі.
MITRE TTPs
- Створення облікових записів: Хмарні облікові записи
ID:T1585.003
Підтехніка: T1585 – Створення облікових записів
Тактика: Розробка ресурсів
Опис: Зловмисники можуть створювати облікові записи у хмарних провайдерів, які можуть бути використані під час атаки. Вони можуть використовувати хмарні акаунти для здійснення операцій, у тому числі для використання хмарних сервісів зберігання даних, таких як Dropbox, MEGA, Microsoft OneDrive або AWS S3 buckets, для ексфільтрації даних у хмарне сховище або для завантаження інструментів. - Можливості етапу: Завантаження шкідливого ПЗ
ID:T1608.001
Підтехніка: T1608 – Можливості етапу
Тактика: Розробка ресурсів
Опис: Зловмисники можуть завантажувати шкідливе програмне забезпечення на сторонню або контрольовану ними інфраструктуру, щоб зробити його доступним у процесі атаки. Шкідливе ПЗ може включати виконання коду, дроппери, інструменти для пост-компрометації, бекдори та інші види шкідливого контенту. - Можливості етапу: Інструмент завантаження
ID:T1608.002
Підтехніка: T1608 – Можливості етапу
Тактика: Розробка ресурсів
Опис: Зловмисники можуть завантажувати інструменти на сторонню або контрольовану інфраструктуру, щоб зробити їх доступними в процесі атаки. Ці інструменти можуть бути як з відкритим, так і з закритим вихідним кодом, безкоштовними або комерційними. Зловмисники також можуть завантажувати інструменти для підтримки своїх операцій, наприклад, розміщуючи інструмент на сервері, доступному через Інтернет, щоб забезпечити їх передачу до мережі жертв (наприклад, за допомогою PowerShell або Certutil). - Інтерпретатор команд та сценаріїв: Cloud API
ID:T1059.009
Підтехніка: T1059 – Інтерпретатор команд та сценаріїв
Тактика: Виконання
Опис: Зловмисники можуть використовувати хмарні API для виконання шкідливих команд. - Ексфільтрація через веб-сервіс: Витік у хмарне сховище
ID:T1567.002
Підтехніка: T1567 – Ексфільтрація через веб-сервіс
Тактика: Ексфільтрація
Опис: Зловмисники можуть ексфільтрувати дані в хмарі замість використання основного каналу командного управління. Хмарні сховища дозволяють зберігати, редагувати та вилучати дані з віддаленого сервера хмарного сховища через Інтернет.
Джерело: Cloud Cover: How Malicious Actors Are Leveraging Cloud Services
