Угрозы Группы, занимающиеся распространением программ-вымогателей, переходят к использованию Citrix Bleed 2, BYOVD

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
ransomwares.jpg

злоумышленники, связанные с операцией по распространению программы-вымогателя Anubis Было замечено, что Для просмотра ссылки Войди или Зарегистрируйся (CVE-2025-5777) для получения первоначального доступа.
«Хотя тактика разных филиалов различается, в ходе работы выявились общие закономерности, проявляющиеся в использовании легитимных инструментов удаленного управления и мониторинга (RMM), доступа к учетным данным и процедур, выполняемых непосредственно с клавиатуры при перемещении внутри сети», — Для просмотра ссылки Войди или Зарегистрируйся в отчете компании Arctic Wolf, опубликованном на этой неделе.
«Аффилированные лица Anubis неоднократно злоупотребляли легитимными инструментами удаленного доступа и администрирования, включая ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC и Total Software Deployment, чтобы сливаться с обычной ИТ-деятельностью, сохраняя при этом контроль над системами жертв».
Anubis — это группа, предоставляющая услуги вымогательства (RaaS), которая впервые появилась в конце 2024 года как ребрендинг программы-вымогателя Sphinx. Официально о начале деятельности этой группы вымогателей было объявлено на подпольном форуме Ransomware and Advanced Malware Protection (RAMP) в феврале 2025 года. Согласно Для просмотра ссылки Войди или Зарегистрируйся Ransomware.Live, эта киберпреступная группировка заявила о 91 жертве на своем сайте утечек данных, причем 11 жертв были зарегистрированы только в июне 2026 года.
В число наиболее пострадавших секторов входят здравоохранение, бизнес-услуги, производство, технологии и финансовые услуги. Более 50% жертв находятся в США, за которыми следуют Великобритания, Австралия, Франция и Канада.
В отчете, опубликованном в июле 2025 года, компания Rubrik Zero Labs заявила, что Anubis рекламирует привлекательные схемы распределения прибыли, предлагая партнерам 80% от уплаченных сумм выкупа, и сочетает это с функцией необратимого удаления данных, что усиливает давление на жертв с целью заставить их заплатить.
«Когда модуль /WIPEMODE в Anubis активирован, файлы остаются в каталогах, но их размер уменьшается до 0 КБ независимо от выплаты выкупа», — Для просмотра ссылки Войди или Зарегистрируйся тогда Рубрик. «Зная, что злоумышленники могут одним нажатием команды вернуть среду жертв в это состояние "выжженной земли", значительно усиливается давление на жертв с целью заставить их заплатить до полной активации модуля».

В этом году зафиксированы случаи проникновения программ-вымогателей, включающие как использование действительных учетных данных VPN, так и эксплуатацию уязвимости CVE-2025-5777 (оценка CVSS: 9,3), критической уязвимости, затрагивающей Citrix NetScaler ADC и Gateway, которую злоумышленник может использовать для обхода аутентификации, когда устройство настроено как шлюз или виртуальный сервер AAA.
Точный источник учетных данных VPN, использованных при этих вторжениях, неизвестен. Однако возможно, что они были получены после предыдущего взлома, либо через брокеров первоначального доступа (IAB), путем подбора учетных данных или с помощью действий злоумышленников, занимающихся кражей информации.
«Помимо использования уязвимости CitrixBleed 2, были зафиксированы действительные входы в VPN Cisco AnyConnect с нескольких хост-систем, включая AS20473 — The Constant Company и AS55286 — ServerMania», — пояснил Arctic Wolf. «Затем последовала вредоносная аутентификация VPN с использованием RDP и SMB, что привело к доступу к учетным данным, созданию службы PsExec, развертыванию RMM и, в конечном итоге, к запуску инструментов облачной передачи данных для эксфильтрации информации».
Перемещение по сети осуществляется через RDP и PsExec, что приводит к развертыванию различных легитимных инструментов RMM для обеспечения постоянного доступа, предоставляя злоумышленникам возможность передавать файлы и удаленно выполнять код, оставаясь при этом незамеченными. В некоторых случаях при вторжении также настраивается туннель Cloudflare (также известный как Cloudflared) для установления туннелей к средам жертвы.
Следующий этап атак включает сбор учетных данных для обеспечения более глубокого доступа к скомпрометированной среде, после чего устанавливаются такие инструменты, как S3 Browser, rclone, s5cmd, WinSCP и PuTTY, для передачи или эксфильтрации данных перед развертыванием программы-вымогателя. Параллельно предпринимаются шаги по ослаблению защиты системы и усложнению анализа после инцидента.
«Эти методы включали отключение защиты Windows Defender в режиме реального времени, активность SophosUninstall, артефакты, связанные с PCHunter, а также очистку или манипулирование журналами на нескольких системах», — пояснила компания, занимающаяся кибербезопасностью. «По меньшей мере в одном случае вторжения шифратор Anubis был удален после выполнения, что снизило доступность артефактов полезной нагрузки на диске для последующего анализа».

Подробное описание бэкдора и эксплойта нулевого дня в игре The Gentlemen's Go.​

Эта информация появилась после того, как компания Kaspersky подробно описала Для просмотра ссылки Войди или Зарегистрируйся RaaS известных уязвимостей и украденных или слабых учетных данных для взлома целевых систем, а также использование ею бэкдора на языке Go для удаленного выполнения команд после разведки, горизонтального перемещения через групповые политики или PsExec и обхода защиты с помощью техники «используй свой собственный уязвимый драйвер» (BYOVD).
Встроенный модуль предназначен для сбора системной информации, её передачи на внешний сервер ("81.177.215[.]15:9443") по двунаправленному TCP-соединению и ожидания ответов оператора, которые затем выполняются на хосте с помощью "cmd.exe", если байт ответа равен "c". Если байт равен "s", устанавливается SOCKS-прокси-соединение.
«Эта функциональность, вероятно, позволяет команде «красных джентльменов» перестраиваться внутри целевой сети и расширять зону сканирования», — Для просмотра ссылки Войди или Зарегистрируйся «Лаборатории Касперского ». «Учитывая возможности внедрения бэкдора, такие как установление двусторонней связи, выполнение команд, настройка SOCKS-прокси и сбор информации, очевидно, что его также можно использовать для расширения цепочки атак по мере необходимости».
По данным Expel, группа RaaS также использовала уязвимость нулевого дня в малоизвестном драйвере стороннего поставщика в рамках своего Для просмотра ссылки Войди или Зарегистрируйся для получения доступа на уровне ядра, обхода средств защиты Windows и завершения защищенных процессов безопасности, связанных с Microsoft, ESET, Palo Alto Networks и SentinelOne. Речь идет о драйвере Для просмотра ссылки Войди или Зарегистрируйся , который является частью API, разработанного компанией Kontron.

До сих пор неясно, как злоумышленники получили доступ к файлу или узнали о его уязвимости», — Для просмотра ссылки Войди или Зарегистрируйся Маркус Хатчинс . «BYOVD продолжает представлять огромную угрозу для предприятий, позволяя злоумышленникам за считанные секунды отключать самые современные системы защиты конечных точек. Даже использование последней версии Windows со всеми включенными средствами защиты от эксплойтов не обеспечивает полной защиты».


Партнерство VECT и TeamPCP по борьбе с программами-вымогателями​


Полученные данные также являются результатом расследования подразделения Sophos Counter Threat Unit, посвященного партнерству между VECT и TeamPCP, о котором было объявлено в марте 2026 года с целью объединения кражи учетных данных посредством атак на цепочку поставок с развертыванием программ-вымогателей.


«Официальное партнерство между TeamPCP и VECT позволяет VECT развертывать программы-вымогатели во всех организациях, пострадавших от атак Trivy и LiteLLM на цепочки поставок», — говорится в отчете Sophos, предоставленном The Hacker News. «До партнерства с VECT компания TeamPCP проводила другую операцию по распространению программ-вымогателей под брендом CipherForce. В феврале 2026 года CipherForce разместила информацию о шести жертвах на своем сайте утечек, а в мае переименовала его в сайт утечек TeamPCP».

partnerships.png


Недавние анализы от Для просмотра ссылки Войди или Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся группа Для просмотра ссылки Войди или Зарегистрируйся .


«Союз Vect/TeamPCP представляет собой значительный сдвиг в ландшафте угроз, связанных с программами-вымогателями, даже с учетом технических недостатков, которые подрывают его операционную эффективность», — Для просмотра ссылки Войди или Зарегистрируйся в Sophos .


«Сочетание масштабных краж учетных данных в цепочках поставок, зрелой модели работы RaaS (RaaS — это услуга как сервис) и массовой мобилизации подпольных форумов представляет собой беспрецедентную модель промышленного развертывания программ-вымогателей, которая значительно снижает барьер для входа киберпреступников».

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование:
  • Like
Реакции: just_user