Principalele concluzii
- Un lot de mostre de program de furt de informații RedLine nu a putut fi rulat în niciunul dintre mediile de testare convenționale pe care le-am testat, iar tocmai acest lucru ne-a determinat să le analizăm mai atent
- Malware-ul nu are codificat în mod fix locul către care se conectează. Altceva decide acest lucru, iar nu este vorba de un server pe care oricine îl poate scoate pur și simplu din funcțiune
- Echipa noastră FileScan.io Threat Labs a urmărit acea infrastructură mai înapoi decât ar fi putut dezvălui vreodată o singură adresă IP blocată
- Această infrastructură a funcționat în tăcere de mai bine de un an, conform indiciilor descoperite în cadrul anchetei
- Modelul se extinde cu mult dincolo de aceste exemple, ridicând întrebări cu privire la cât de multă infrastructură este de fapt conectată
- Pe parcursul întregului traseu se observă un model recurent de găzduire
Ce diferențiază această tehnică de o metodă obișnuită de distribuire a unui program de furt de informații?
Majoritatea operațiunilor de neutralizare a programelor de furt de informații se bazează pe identificarea și blocarea unui server. Aceste mostre utilizează o abordare diferită. Ele se bazează pe „EtherHiding”, o tehnică care stochează destinația reală de comandă și control a unei campanii într-un contract inteligent din blockchain, și nu în malware-ul propriu-zis, permițând atacatorilor să redirecționeze o campanie fără a atinge vreodată fișierul binar.
În plus, probele nu au putut fi executate ca programe obișnuite în mediile de testare standard. Este vorba de un strat de evaziune deliberat, conceput pentru a contracara declanșarea automată înainte ca încărcătura utilă să aibă vreo șansă să se execute.
De ce ar trebui să le pese echipelor SOC și inginerilor?
Specialiștii SOC și analiștii de amenințări
O adresă IP blocată nu îți spune aproape nimic despre cât timp se desfășoară o campanie sau cât de extinsă este, de fapt, infrastructura acesteia. Pentru a obține o imagine de ansamblu, este necesar să analizezi un blockchain public, nu doar un flux de informații privind amenințările, și să corelezi dovezi pe care majoritatea instrumentelor SOC nu au fost concepute să le coreleze.
Software și ingineri de infrastructură
Apelurile RPC către blockchain, aceeași metodă de comunicare pe care portofelele și aplicațiile decentrale (dApps) o utilizează pentru a interacționa cu o rețea, apar din ce în ce mai des ca semnale C2 în cadrul programelor malware. Echipele care dezvoltă sau asigură securitatea infrastructurii blockchain trebuie acum să țină cont de faptul că traficul RPC poate fi folosit în mod abuziv pentru comandă și control în cadrul programelor malware.
Care sunt organizațiile cele mai expuse la riscuri?
RedLine fură datele de autentificare, token-urile de sesiune și datele stocate în browser, așa că vizează orice organizație care are acces la informații valoroase ce ar putea fi compromise. Anumite categorii prezintă un risc mai ridicat:
- Serviciile financiare și sectorul fintech, unde datele de autentificare furate se transformă direct în fraude
- Agențiile guvernamentale și operatorii de infrastructură critică, în cazul cărora compromiterea accesului poate perturba operațiunile și expune datele
- Furnizorii de servicii gestionate, în cazul cărora o singură credențială furată poate deschide o breșă de acces către mai mulți clienți din aval
- Companiile din domeniul tehnologiei și al serviciilor SaaS, unde tokenurile de sesiune și cheile de tip „ API ” reprezintă ținte de mare valoare
Ce daune poate provoca o astfel de campanie?
Odată ce RedLine colectează datele de autentificare, impactul depinde de ceea ce pot accesa aceste date, de la fraudă financiară directă până la crearea unui punct de acces folosit pentru o instalare ulterioară de ransomware. Recuperarea presupune, de obicei, schimbarea tuturor datelor de autentificare la care malware-ul ar fi putut avea acces, revocarea sesiunilor active și reconstituirea sistemelor la care accesul furat a ajuns înainte de detectare. Infrastructura ascunsă de comandă poate prelungi perioada în care accesul furat rămâne utilizabil.
Cum se încadrează Aether-ul d MetaDefender în acest context
MetaDefender Aether™ este conceput pentru a detecta programele malware care nu funcționează în mod deliberat în mediile de testare convenționale, inclusiv eșantioanele care stau la baza acestei cercetări. Tehnologia sa de emulare avansată contracarează mecanismele anti-VM, anti-debug și de evaziune bazate pe timp, fără a fi necesară o configurare manuală, astfel încât eșantioanele concepute să ocolească mediile de testare convenționale sunt totuși analizate, în loc să fie lăsate să treacă neobservate.
Baza sa de date cu indicatori de amenințări corelează apoi adresele IP, domeniile și valorile hash rezultate cu peste 50 de miliarde de indicatori cunoscuți, oferind echipelor SOC un context mai amplu privind infrastructura pentru fiecare indicator în parte.
Ce concluzii reiese din ancheta FileScan.io?
Echipa noastră FileScan.io Threat Labs a identificat, de asemenea, infrastructura din spatele eșantioanelor.
Ancheta completă explică:
- Cum au reușit cercetătorii să analizeze prin inginerie inversă eșantioane concepute să eșueze în mediile de testare convenționale
- Cum au recuperat o adresă de comandă criptată
- Cât de mult se întinde în trecut infrastructura campaniei
- Câte alte campanii ar putea avea aceeași structură de bază?
Întrebări frecvente
Ce este EtherHiding?
EtherHiding este o tehnică care stochează sau recuperează configurații controlate de atacator, cum ar fi adresa unui server de comenzi, în interiorul unui contract inteligent dintr-un blockchain public. Astfel, destinația reală a unei campanii rămâne intactă chiar și după ce infrastructura sa vizibilă este dezactivată.
Este RedLine o nouă familie de programe malware?
Nu. RedLine este un program de furt de informații binecunoscut. Acest grup se remarcă prin asocierea cu EtherHiding și prin comportamentul de eludare observat de FileScan.io Threat Labs în timpul analizei.
De ce blocarea serverului de comenzi cunoscut nu oprește campania?
Contractul inteligent din spatele campaniei poate încă să se redirecționeze către o adresă de înlocuire, astfel încât infrastructura supraviețuiește eliminării oricărui indicator individual.
Cum au reușit cercetătorii să treacă de mecanismele de apărare anti-sandbox ale eșantionului?
Aceasta este una dintre principalele concluzii ale anchetei. Tehnica este descrisă în detaliu în articolul publicat de FileScan.io Threat Labs.
Cum poate MetaDefender Aether să ajute la detectarea unor programe malware de acest gen?
MetaDefender Aether combină tehnologia „Advanced Emulation”, concepută pentru a contracara mecanismele de evaziune anti-VM și anti-debug, cu un depozit de indicatori de amenințări care corelează infrastructura de comandă și control cu miliarde de indicatori cunoscuți, identificând astfel eșantioane concepute să treacă neobservate de sandbox-urile convenționale.
