Analiza ataków Bitter APT

kapitanhack.pl 1 rok temu

Południowoazjatycki aktor zajmujący się zaawansowanymi trwałymi zagrożeniami (APT) obrał sobie za cel sektor energii jądrowej w Chinach. Jako pierwsza działanie hakerów zaobserwowała i opisała izraelska firma Intezer.

Grupa została nazwana Bitter APT. Działa od co najmniej 2021 roku i znana jest z ataków na organizacje energetyczne i rządowe w Bangladeszu, Chinach, Pakistanie i Arabii Saudyjskiej. A piszemy o tym, żeby pokazać elementy charakterystyczne dla ich akcji. Można wśród nich wymienić wykorzystywanie exploitów w programie Excel oraz Microsoft Compiled HTML Help (CHM) i plików Instalatora Windows (MSI). Grupa stosowała również zaktualizowane ładunki pierwszego etapu w obserwowanej ostatnio kampanii szpiegowskiej, dodała dodatkową warstwę zaciemniania i wykorzystała dodatkowe wabiki w inżynierii społecznej.

Bitter APT zaatakował odbiorców z chińskiego przemysłu energii jądrowej, wysyłając co najmniej siedem maili phishingowych. Podszywał się w nich pod ambasadę Kirgistanu w Chinach, zapraszając do udziału w konferencjach poświęconych przeróżnym tematom.

Odbiorców zachęcano do pobrania i otwarcia załączonego archiwum RAR zawierającego ładunki CHM lub Excel, zaprojektowane w celu osiągnięcia trwałości i pobrania dodatkowego szkodliwego systemu z serwera dowodzenia i kontroli (C&C).

Zaobserwowane ładunki programu Excel zawierały exploit Edytora równań zaprojektowany w celu ustawienia zaplanowanego zadania pobrania pliku EXE następnego etapu oraz innego zadania – wykonania ładunku.

Z drugiej strony pliki CHM mogą być używane do prostego wykonywania dowolnego kodu przy niewielkiej interakcji użytkownika, choćby jeżeli podatna na ataki iteracja pakietu Microsoft Office nie jest zainstalowana. Bitter APT użył w tej kampanii wielu takich plików.

Jeden ze zidentyfikowanych wariantów tworzy zaplanowane zadanie, aby wykonać zdalny ładunek MSI dzięki narzędzia msiexec. Podczas badania łańcucha ataków Intezer znajdował „puste” pliki MSI, które atakujący mogli wykorzystać do rozpoznania i które można było zamienić na rzeczywisty ładunek, jeżeli cel został uznany za obiecujący.

Zaobserwowano, iż druga wersja pliku CHM wykonuje podobną czynność przy użyciu zakodowanego etapu poleceń programu PowerShell.

„Bitter APT nie wydaje się zbytnio zmieniać swojej taktyki, dlatego możemy założyć, iż ładunki będą podobne do tych obserwowanych w 2021 r., wykonując moduł downloadera, który może być obsługiwany dzięki wtyczek, takich jak keylogger, narzędzie do zdalnego dostępu, złodziej plików lub narzędzie do kradzieży danych uwierzytelniających przeglądarki” – zauważa Intezer.

Idź do oryginalnego materiału