Архив рубрики ~Лента новостей~

Группа вымогателей Interlock создает опасную ситуацию.

Группа вымогателей Interlock создает опасную ситуацию.
Группа вымогателей Interlock создает опасную ситуацию.

В марте 2026 года группа реагирования на чрезвычайные ситуации Sophos (EIR) расследовала инцидент, в ходе которого мы наблюдали использование легитимного инструмента анализа памяти IR Volatility3 злоумышленником, занимающимся распространением программ-вымогателей, — Interlock. Использование легитимных инструментов в подобных атаках продолжает тревожную тенденцию, которую мы впервые отметили в прошлом году.

Interlock, который исследователи Sophos Counter Threat Unit (CTU) отслеживают как GOLD EMBRACE, появился в сентябре 2024 года. Он был обнаружен по всему миру, но в настоящее время сосредоточен на целях в Северной Америке и Европе в секторах критической инфраструктуры, здравоохранения и образования. Он практикует двойное вымогательство — кражу конфиденциальных данных перед шифрованием систем, а затем угрозу публикации информации в своем «Всемирном блоге секретов», если его требования не будут выполнены. Вместо того чтобы работать как Ransomware-as-a-Service, Interlock, по всей видимости, является делом рук небольшой, преданной своему делу группы операторов, которые разрабатывают собственное вредоносное ПО и проводят собственные атаки.

К числу примечательных тактик, методов и процедур (ТТП) относятся использование методов социальной инженерии в стиле ClickFix, специально разработанный троян удаленного доступа (RAT) под названием «NodeSnake» или (альтернативно) «Interlock RAT», а также бэкдор на основе PHP для обеспечения кроссплатформенного присутствия (помимо атак на системы Windows и FreeBSD). В последнее время Interlock активно использует уязвимость нулевого дня CVE-2026-20131, критическую по степени опасности, в программном обеспечении Cisco Secure Firewall Management Center (FMC).

Обзор деятельности

Активность злоумышленника в системе Volatility3 происходила на устройстве клиента, получившем название «нулевой пациент» (то есть, на первой системе, которую злоумышленнику удалось скомпрометировать для закрепления в целевой среде), до начала нашего взаимодействия. Среда клиента включает в себя как серверы, управляемые Sophos, так и (на тот момент) конечные точки, управляемые Defender, хотя было обнаружено, что не на всех конечных точках фактически работала какая-либо защита. «Нулевой пациент» представлял собой конечную точку, управляемую Defender и работающую под управлением Windows 10.

На этом компьютере мы наблюдали активность, связанную с доступом к учетным данным, для извлечения хешей NTLM, хешей LM (устаревших хешей, если они включены) и информации об учетных записях пользователей с помощью следующей команды:

  • vol.exe -f .mem.raw windows.hashdump.Hashdump

В законных целях использование этой команды можно было бы ожидать в рамках расследования инцидентов цифровой безопасности, оценки безопасности или анализа вредоносного ПО. Однако использование Volatility3 злонамеренными методами оставило бы аналогичные следы. В данной ситуации клиент не знал о законном использовании Volatility3 в своей системе.

Команда также наблюдала за выполнением следующей команды:

  • vol.exe -f .mem.raw windows.cachedump.Cachedump

Эта команда пытается извлечь из памяти кэшированные учетные данные домена — пары «имя пользователя и хеш», а также информацию о ранее авторизованных пользователях домена.

Мы также видели, как злоумышленник использовал WinPmem, легитимный инструмент для сбора данных из физической памяти, разработанный компанией Velocidex (компания, первоначально разработавшая Velociraptor, а теперь принадлежащая Rapid7), для сбора данных из памяти:

  • winpmem_mini_x64_rc2.exe mem.raw

Дневник цепочки атак

В данном случае интервал между первоначальным доступом и перемещением на контроллер домена составил чуть более 26 часов — дольше среднего, но совсем немного по меркам человека. Интересно, что, как мы увидим ниже, злоумышленник сделал 24-часовой перерыв, прежде чем удвоить усилия — по сути, обеспечив постоянное присутствие на машине «нулевого пациента», заблокировав её и вернувшись на следующий день с новым планом атаки.

Первоначальный доступ | T1189 — Компрометация при проезде мимо

В первый день атаки поиск в ChatGPT по запросу Dynamics 365 связал устройство конечного пользователя с авторитетным веб-ресурсом, который, как предполагается, был взломан с помощью мошеннической схемы ClickFix. В тот момент конечный пользователь искал легитимное программное приложение, как это уже наблюдалось в других случаях использования мошеннических схем в стиле ClickFix.

  • hxxps[://]www[.]redacted[.]com/dynamics-365-business-central-capabilities/?utm_source=chatgpt[.]com

В начале атаки (00d 00:00:00) устройство конечного пользователя подключилось к веб-хосту со злонамеренной репутацией по удаленному IP-адресу 64.95.11.22, который разрешался в voginc[.]com . Веб-хостингом по этому адресу является BL Networks, также известный как BLNWX или BitLaunch, зарегистрированный как предприятие в Шеридане, штат Вайоминг. Любопытно, что он делит свой юридический адрес с одной компанией, зарегистрированной в Секретариате штата Вайоминг как C2 Operations (America) Inc., и еще одной компанией под названием C2, LLC — двумя из многих тысяч компаний, представленных «зарегистрированными агентами» по этому адресу.

В 00:00:05 (то есть через пять секунд) были обнаружены признаки использования ClickFix, когда содержимое буфера обмена устройства конечного пользователя было прочитано через вызов API.

В 00:00:13 злоумышленник прибегнул к социальной инженерии, убедив пользователя вставить определенную команду в диалоговое окно «Выполнить». Эта команда выполнялась через терминал на устройстве конечного пользователя для обеспечения постоянного присутствия путем предварительной загрузки кода PowerShell с домена afshapiro[.]com . На втором этапе команда PowerShell использовала curl для получения полезной нагрузки RAT с IP-адреса 104.236.109.139 и установила полезную нагрузку для запуска при загрузке системы. Мы отметили интересный метод обхода в этой первой, вставленной вручную команде — она использовала PowerShell, но делала это, указывая путь к PowerShell и используя подстановочный знак для перехода туда, чтобы избежать обнаружения.

Сохранение | T1547.001 — Выполнение автозапуска при загрузке или входе в систему: ключи запуска реестра / папка автозагрузки

В 00:25:41 злоумышленник установил вредоносную команду в реестр точек расширения автозапуска (ASEP), которая будет запускаться при загрузке системы, чтобы обеспечить постоянное присутствие на устройстве.

Обнаружение | T1069.002 — Обнаружение групп разрешений: Группы доменов

На второй день злоумышленник выполнил LDAP-запрос (Lightweight Directory Access Protocol) на устройстве конечного пользователя. Структурная информация, полученная в результате LDAP-запросов, послужила бы планом для повышения привилегий на следующем этапе, а позже — для получения доступа к ресурсам.

Повышение привилегий | T1055.002 — Внедрение процессов: внедрение переносимых исполняемых файлов

В 01d 00:37:29 злоумышленник, используя доступ к устройству конечного пользователя, выполнил вредоносную программу zoom.txt , задействовав доверенный процесс Microsoft для запуска произвольного кода. Злоумышленники используют уязвимости ядра для повышения привилегий запущенных процессов. Благодаря повышенным привилегиям, затронутый процесс может получить доступ к конфиденциальным файлам, обеспечить постоянное присутствие в системе и изменять системные настройки.

Повышение привилегий | T1134.003 — Манипулирование токеном доступа: создание и выдача токена за другое лицо

В 01d 00:58:22 злоумышленник запросил имя субъекта сервера (SPN), что указывает на выполнение атаки Kerberoasting с устройства конечного пользователя для повышения привилегий в домене. Это постэксплуатационный метод, используемый для получения учетных данных для служебной учетной записи из Active Directory Domain Services (AD DS). Для проведения этой атаки злоумышленники запрашивают сервисный билет Kerberos — известный как служба предоставления билетов (TGS) — используя действительный TGT (билет предоставления билетов) пользователя домена для указанного SPN, обладающего запрашиваемыми привилегиями. Обычно это включает в себя предварительные запросы LDAP к AD DS для этих учетных записей. Например, злоумышленник может пытаться определить пароли, связанные с учетными записями, которые затем могут быть использованы для перемещения по сети и доступа к ресурсам внутри организации, как показано на следующем шаге.

Боковое перемещение | T1021.001 — Удаленные службы: Протокол удаленного рабочего стола

В 01:19:39 злоумышленник переместился с устройства конечного пользователя на контроллер домена , используя анонимный вход в систему. выполнить атаку с понижением версии с использованием NTLM.

Сохранение состояния | T1053.005 — Запланированная задача/Задание:Запланированная задача

На третий день злоумышленник, используя скомпрометированную учетную запись администратора домена, выполнил следующую команду в командной строке на сервере печати для создания запланированной задачи, которая запускала файл debug.log вредоносного ПО для обеспечения постоянного присутствия в системе через node.exe :

  • Задача: MicrosoftWindowsDefragScheduledDefrags
  • Команда: «C:Windowssystem32schtasks.exe» /create /sc DAILY /tn MicrosoftWindowsDefragScheduledDefrags /tr «C:Windowssystem32configsystemprofileAppDataRoamingnode-v22.11.0-win-x64node.exe C:Windowssystem32configsystemprofileAppDataRoamingnode-v22.11.0-win-x64debug.log» /st 23:30 /ru system

На этом этапе, и в течение нескольких последующих дней, пока нам не стало известно об инциденте и его удалось локализовать, злоумышленник действовал очень активно. Мы обнаружили следы утечки учетных данных (включая учетные данные AWS), доступ к конфиденциальным файлам, добавление новых учетных записей администраторов домена, вмешательство в работу Defender на конечных устройствах и многое другое. В конечном итоге данные действительно были похищены, и клиент был заблокирован от доступа к своим гипервизорам.

Меры защиты и смягчения последствий

Относящихся к данному инциденту индикаторов компрометации (IOC) описаны ниже и доступны в формате .csv на нашем Github:

Нахождение Обнаружение
node.log (вредоносная Java-нагрузка) JS/Agent-BLXU
Win64.exe (программа-вымогатель) Troj/Ransom-HKG
dll.dll (NtlmThief credential harvester; found truncated) Troj/Ilocrypt-A
browser-updater[.]com (домен C2) вредоносное ПО/репозиторий
hxxp://216.203.20[.]36/debug[.]log (домен C2) вредоносное ПО/репозиторий
voginc[.]com вредоносное ПО/репозиторий

Упомянутый выше репозиторий afshapiro[.]com был отключен после событий, описанных в этом посте.

Наша политика контроля приложений включает в себя Volatility, и клиенты могут выбирать, разрешать или запрещать активность Volatility на управляемых устройствах. Кроме того, Sophos имеет функцию обнаружения, которая выявила бы активность Kerberoasting, если бы на исходном устройстве была установлена защита Sophos (как упоминалось выше, на момент инцидента на конечных устройствах работала другая версия продукта; активность произошла на машине конечного устройства). Мы рекомендуем всем читателям, независимо от используемых ими продуктов безопасности, убедиться в наличии служб обнаружения на всех серверах и конечных устройствах, а также в том, что эта служба правильно установлена и настроена.

В начале расследования ИТ-команда заказчика полагала, что существуют резервные копии для восстановления затронутых систем. Однако это оказалось не так. Кроме того, у организации отсутствовала актуальная сетевая документация и полный перечень ИТ-активов, что затрудняло определение того, что должно было находиться в виртуальных средах, управляемых затронутыми гипервизорами. Такая документация не предотвратила бы атаку, но значительно упростила бы и ускорила меры по нейтрализации угроз и возвращению к нормальной работе.

Аналогично, важно проводить регулярные проверки политик; даже самые тщательно разработанные политики контроля приложений нуждаются в обновлении. Эти скучные, но важные задачи по надзору позволяют быстрее принимать меры по устранению проблем и могут помочь ускорить возвращение организации к нормальной работе.

Заключение

Для этого клиента ажиотаж и сбои, вызванные этой атакой, привели к переходу на защиту конечных точек Sophos и к перестройке виртуальной среды (из которой они так и не смогли выйти, что сделало перестройку неизбежной). Поскольку их среда Active Directory была сильно затронута, они также решили перенести эту систему на Entra (Azure AD) со всеми вытекающими последствиями.

С середины 2024 года Interlock превратилась в многопрофильную угрозу, все чаще адаптирующую свои методы и нацеленную на крупные цели. Операторы довольно агрессивно внедряют новые методы и используют новые уязвимости — данные свидетельствуют о том, что Interlock использовала уязвимость нулевого дня CVE-2026-20131 от Cisco за две недели до того, как Cisco признала ее существование. Использование легитимных инструментов, таких как Volatility3 и WinPmem, показывает, что эволюция этой угрозы продолжается.

Благодарности

Роберт Вейланд, Эй Джей Райола, Найджел Вебер, Луай Аббуд и Эндрю Людгейт внесли свой вклад в этот отчет. Особая благодарность команде Sophos DFIR; товарищество и сотрудничество в рамках этого расследования были огромными.

❌ Нет похожих статей с такими тегами

Читать полностью на источнике

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Новости робототехники Робот с дугами на спине прокатился с горки. Он умеет подтягиваться на руках и перекатываться через голову Новости робототехники Zoox представляет собой готовый продукт для производства роботакси для расширения в США. Новости робототехники Гуманоиды не будут масштабироваться на заводах, пока затраты не снизятся. Новости робототехники Музыкальный фрагмент из фильма ужасов вдохновил на создание носимого устройства, превращающего движения робота в предупреждающую музыку. Архив рубрики ~Коротко из Telegram~ Стартап Autonomous представил физический ключ Autonomous Key с помощью которого… Архив рубрики ~Коротко из Telegram~ Kimi K3 теперь можно бесплатно погонять на 50 млн токенов… Архив рубрики ~Коротко из Telegram~ Генерим лучшие резюме, которые проходят ИИ-скрининг и попадают к живым… Архив рубрики ~Коротко из Telegram~ Автономный агент OpenAI на бенчмарке ExploitGym (с намеренно отключёнными… Архив рубрики ~Коротко из Telegram~ 📱 Профили Telegram готовятся к масштабному обновлению — дизайнер мессенджера… Новости робототехники Reimagine Robotics выходит из скрытности с роботами, которые «обучаются на работе» Архив рубрики ~Коротко из Telegram~ Продолжение новости про роботов уборщиков Если быть точнее, то это… Архив рубрики ~Коротко из Telegram~ Российские банки столкнулись с проблемами у пользователей зарубежных браузеров —… Архив рубрики ~Коротко из Telegram~ Креатин — ИМБА для мозга, при депресии По данным клинических работ,… Архив рубрики ~Коротко из Telegram~ Бесплатные UI-скиллы для ИИ-агентов Набор навыков для Claude Code, Codex… Новости робототехники Робот с дугами на спине прокатился с горки. Он умеет подтягиваться на руках и перекатываться через голову Новости робототехники Zoox представляет собой готовый продукт для производства роботакси для расширения в США. Новости робототехники Гуманоиды не будут масштабироваться на заводах, пока затраты не снизятся. Новости робототехники Музыкальный фрагмент из фильма ужасов вдохновил на создание носимого устройства, превращающего движения робота в предупреждающую музыку. Архив рубрики ~Коротко из Telegram~ Стартап Autonomous представил физический ключ Autonomous Key с помощью которого… Архив рубрики ~Коротко из Telegram~ Kimi K3 теперь можно бесплатно погонять на 50 млн токенов… Архив рубрики ~Коротко из Telegram~ Генерим лучшие резюме, которые проходят ИИ-скрининг и попадают к живым… Архив рубрики ~Коротко из Telegram~ Автономный агент OpenAI на бенчмарке ExploitGym (с намеренно отключёнными… Архив рубрики ~Коротко из Telegram~ 📱 Профили Telegram готовятся к масштабному обновлению — дизайнер мессенджера… Новости робототехники Reimagine Robotics выходит из скрытности с роботами, которые «обучаются на работе» Архив рубрики ~Коротко из Telegram~ Продолжение новости про роботов уборщиков Если быть точнее, то это… Архив рубрики ~Коротко из Telegram~ Российские банки столкнулись с проблемами у пользователей зарубежных браузеров —… Архив рубрики ~Коротко из Telegram~ Креатин — ИМБА для мозга, при депресии По данным клинических работ,… Архив рубрики ~Коротко из Telegram~ Бесплатные UI-скиллы для ИИ-агентов Набор навыков для Claude Code, Codex…

Оставить комментарий