Operation STANDOFF

Editors' Pick

A VMRay kutatói egy több hónapon át követett, Operation STANDOFF néven azonosított, orosz nyelvű, pénzügyi motivációjú behatolási kampányt elemeztek, amelyet több, egymással párhuzamosan dolgozó operátor hajtott végre. A fertőzések jellemzően ClickFix-jellegű social engineeringgel indultak, a felhasználókat hamis CAPTCHA- vagy hibajelzések segítségével vették rá PowerShell-parancsok futtatására, amelyek letöltötték a kezdeti hozzáférést biztosító kártevőket. A támadók ezt követően kizárólag legitim Windows-eszközökre (Living off the Land – LOLBins) támaszkodtak, PowerShell, WMI, PsExec, RDP, net, sc, schtasks, reg, nltest, vssadmin és wbadmin parancsok segítségével építették fel a teljes támadási láncot. A VMRay szerint a művelet egyik legfontosabb jellemzője a hands-on-keyboard működés volt, az operátorok nem automatizált szkripteket futtattak, hanem valós időben, egymás feladatait átadva vezették a kompromittált rendszereket.

Az elemzés alapján a támadók elsődleges célja a hitelesítő adatok megszerzése és a tartós hozzáférés kialakítása volt. Ennek érdekében LSASS memóriadumpokat készítettek, exportálták a SAM és SECURITY registry hive-okat, engedélyezték a WDigest hitelesítőadat-tárolást, valamint a FakeLogonScreen eszközzel hamis Windows-bejelentkezési képernyőt jelenítettek meg a felhasználói jelszavak megszerzésére. A perzisztenciát ütemezett feladatokkal és rendszerleíró adatbázis-módosításokkal biztosították, miközben átnevezett reverse SOCKS proxykat telepítettek a hálózat belső szegmenseinek eléréséhez. Az oldalirányú mozgás során a tartományvezérlők felderítésére az nltest, a távoli végrehajtásra pedig WMI és PsExec szolgált. A művelet végén a Microsoft Defender és a Windows tűzfal letiltásával készítették elő az adatlopást vagy a későbbi zsarolóvírus-támadást. A VMRay szerint az Operation STANDOFF jól mutatja, hogy a modern pénzügyi támadásokban egyre nagyobb szerepet kapnak a manuálisan irányított, több operátort alkalmazó behatolások, ahol a támadók elsősorban a rendszer natív adminisztrációs eszközeit használják, így a hagyományos malware-alapú észlelés helyett a viselkedéselemzés és a parancsvégrehajtási láncok monitorozása válik a leghatékonyabb védekezési módszerré.

FORRÁS