Одна строка PowerShell, выполненная на захваченном хосте: Set-MpPreference -DisableRealtimeMonitoring $true. Realtime-мониторинг Defender выключен, дальше можно не прятаться. Приём известен любому, кто хоть раз читал чужой отчёт по инциденту, ловится он тривиально, и на зрелой инфраструктуре такая команда обязана поднять тревогу сама по себе.
Теперь посмотрите, что эта строка прикрывает. Четыре собственных бэкдора на четырёх разных языках – Java, Nim, Go и ещё раз Java, – каждый со своим каналом наружу. Туннелер на Rust, сознательно построенный так, чтобы не оставлять на диске ничего постоянного. Кастомный брутфорсер LDAP. Скрипты, написанные языковой моделью. И всё это – ради того, чтобы дойти от сетевой розетки в розничном магазине до подписанного платёжного приказа в бразильской системе мгновенных переводов.
Группа, которую Google Threat Intelligence Group ведёт под именем BREEZE COMET, третий год работает по одной отрасли в одной стране и за это время выучила её лучше, чем иные сотрудники этой отрасли. Разбор Mandiant интересен не малварью, а тем, что в нём видно: техническая часть у операции сильная, опсек местами позорный, а решает всё третье – знание того, как в конкретном банке проходит платёж.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local