Ssylka

Киберпаралич по телефону: как Scattered Spider взламывает VMware

Группировка Scattered Spider, также известная под псевдонимами 0ktapus, Muddled Libra, Octo Tempest и UNC3944, проводит агрессивные и креативные кибератаки на критическую инфраструктуру Северной Америки. Их целями становятся компании из секторов розничной торговли, авиаперевозок и транспорта. В отличие от многих других злоумышленников, Scattered Spider действует не оппортунистически, а проводит точно спланированные кампании, нацеленные на паралич ключевых систем организации.
Киберпаралич по телефону: как Scattered Spider взламывает VMware
Изображение носит иллюстративный характер

Основным методом группы является не эксплуатация уязвимостей программного обеспечения, а продуманная социальная инженерия. Атакующие используют «проверенный сценарий», совершая телефонные звонки в IT-службу поддержки и выдавая себя за сотрудников или системных администраторов. Эта тактика крайне эффективна, поскольку обходит традиционные средства защиты, такие как EDR-решения, и оставляет минимальное количество следов первоначального взлома.

Для подготовки атак злоумышленники регистрируют доменные имена, которые мимикрируют под легитимную инфраструктуру целевой компании. По данным NCC Group, используются шаблоны вида victimname-sso[.]com, victimname-okta[.]com, victimname-servicedesk[.]com, sso-victimname[.]com и servicenow-victimname[.]com. Это позволяет им повысить достоверность своих фишинговых атак и обмануть службу поддержки.

Атака разворачивается в пять фаз. Сначала хакеры проводят разведку, изучая IT-документацию и организационные схемы для выявления администраторов VMware vSphere. Они ищут учетные данные в корпоративных хранилищах паролей, таких как HashiCorp Vault или других решениях класса Privileged Access Management (PAM). Затем, выбрав цель, они звонят в службу поддержки, выдают себя за администратора и запрашивают сброс пароля, получая контроль над учетной записью.

Получив доступ, злоумышленники используют сопоставленные учетные данные Active Directory для входа в среду виртуализации, в частности в VMware vCenter Server Appliance (vCSA). Для закрепления в системе они используют инструмент под названием teleport, который создает постоянный зашифрованный обратный туннель (reverse shell), способный обходить межсетевые экраны.

Для кражи базы данных Active Directory, файла NTDS.dit, применяется атака «подмены диска» (disk-swap). Хакеры активируют SSH-доступ к хостам VMware ESXi и сбрасывают пароли root-пользователей. После этого они выключают виртуальную машину контроллера домена (DC), отключают ее виртуальный диск, подключают его к другой, уже скомпрометированной виртуальной машине, копируют файл NTDS.dit, а затем возвращают диск на место и включают контроллер домена.

Перед финальной стадией атаки Scattered Spider целенаправленно уничтожает возможность восстановления систем. Они получают доступ к системам резервного копирования и удаляют задания, снимки (снапшоты) и репозитории, лишая жертву шанса быстро восстановить зашифрованные данные. Этот шаг делает выплату выкупа практически единственным вариантом для компании.

Действуя в партнерстве с программой-вымогателем DragonForce (также известной как Slippery Scorpius), группа переходит к шифрованию. Используя ранее полученный SSH-доступ к хостам ESXi, они загружают свой кастомный бинарный файл вымогателя с помощью протоколов SCP или SFTP. Весь процесс, от первоначального доступа до полного шифрования виртуальных машин, отличается «экстремальной скоростью» и может занимать всего несколько часов.

Атаки на инфраструктуру vSphere несут риск «немедленного и повсеместного паралича инфраструктуры», приводя к полной остановке операционной деятельности и значительным финансовым потерям. Согласно аналитикам Google, для защиты от подобных угроз организациям необходимо перейти от стандартного поиска угроз на конечных точках к «проактивной, инфраструктурно-ориентированной обороне». Это связано с тем, что скорость и скрытность атак Scattered Spider коренным образом отличаются от традиционных атак на системы под управлением Windows.


Новое на сайте

18302Можно ли предсказать извержение вулкана по его сейсмическому шёпоту? 18301Как случайное открытие позволило уместить радугу на чипе и решить проблему... 18300Визуальная летопись мира: триумфаторы 1839 Photography Awards 18299Загадка шагающих истуканов Рапа-Нуи 18298Двойное кометное зрелище украшает осеннее небо 18297Двигатель звездного роста: раскрыта тайна запуска протозвездных джетов 18296Нейробиология пробуждения: как мозг переходит от сна к бодрствованию 18295Как сервис для получения SMS-кодов стал оружием для мошенников по всему миру? 18294Сообщения в iOS 26: от ИИ-фонов до групповых опросов 18293Почему для исправления «техношеи» нужно укреплять мышцы, а не растягивать их? 18292Как новорожденная звезда подала сигнал из эпицентра мощнейшего взрыва? 18291Нотный рецепт: как наука превращает музыку в обезболивающее 18290Что превращает кофейное зерно в идеальный напиток? 18289Как пробуждение древних микробов и тайны черных дыр меняют наше будущее? 18288Как 3500-летняя крепость в Синае раскрывает секреты египетской военной мощи?