CosmicDuke – Miniduke znowu atakuje

7 lipca, 2014

Badacze z Kaspersky Lab odkryli, że szkodliwe programy działające w ramach starej akcji cyberszpiegowskiej Miniduke w 2013 r. ciągle są wykorzystywane w kampaniach wycelowanych w rządy i inne organizacje. Ponadto, nowa platforma Miniduke’a – BotGenStudio – może być wykorzystywana nie tylko do przeprowadzania zaawansowanych długotrwałych ataków (APT), ale także przez organy ścigania i tradycyjnych przestępców.

Mimo że osoby stojące za pierwotną kampanią Miniduke zaprzestały swojej działalności, lub przynajmniej w znacznym stopniu zmniejszyły jej intensywność, badanie przeprowadzone przez Kaspersky Lab oraz CrySyS Lab na początku tego roku wykazało, że ta grupa cyberprzestępców znów aktywnie działa. Tym razem jednak eksperci zauważyli zmiany w podejściu i narzędziach wykorzystywanych przez atakujących.

„Nowy” backdoor Miniduke’a

Po ujawnieniu Miniduke’a przez Kaspersky Lab w 2013 r. stojące za nim osoby zaczęły używać backdoora własnej produkcji, który potrafił kraść różne rodzaje informacji. Ten szkodliwy program podszywał się pod popularne aplikacje, które z natury działają w tle, i robił to bardzo skutecznie – imitował ikony, nazwy a nawet rozmiary plików.

Główny kod „nowego” backdora Miniduke’a (znanego także pod nazwami TinyBaron oraz CosmicDuke) powstał przy użyciu narzędzia zwanego BotGenStudio, które pozwala na pełne dostosowanie modułów działających w szkodliwym programie. Komponenty te można podzielić na trzy grupy:

1. Uruchamianie – Miniduke/CosmicDuke może wykorzystywać menedżer zadań systemu Windows do uruchamiania specjalnego narzędzia, które dodaje proces szkodnika do rejestru systemowego. Zagrożenie może być także aktywowane, gdy użytkownika nie ma przy komputerze – wraz z uruchomieniem wygaszacza ekranu.

2. Rekonesans – szkodliwy program potrafi kraść szereg informacji, łącznie z plikami o określonych rozszerzeniach i słowach kluczowych, takich jak: *.exe; *.ndb; *.mp3; *.avi; *.rar; *.docx; *.url; *.xlsx; *.pptx; *psw*; *pass*; *login*; *admin*; *vpn; *.jpg; *.txt; *.lnk; *.dll; *.tmp. itd.

Backdoor posiada wiele funkcji, łącznie z przechwytywaniem znaków wprowadzanych z klawiatury (keylogger), gromadzeniem ogólnych informacji o sieci, w której działa zainfekowana maszyna, przechwytywaniem zawartości ekranu, wyciąganiem informacji ze schowka i książek adresowych (Windows oraz Microsoft Outlook), kradzieżą haseł z komunikatora Skype i innych narzędzi (Google Chrome, Google Talk, Opera, TheBat!, Firefox, Thunderbird), przeglądaniem zawartości certyfikatów i kluczy prywatnych itd.

3. Ciche wyprowadzenie danych – szkodnik otwiera kilka połączeń sieciowych, by ukradkowo wysłać wszystkie wykradzione informacje. Wykorzystywane są zarówno połączenia FTP, jak i HTTP.

Kolejną interesującą cechą nowego zagrożenia jest sposób, w jaki przechowywane są skradzione dane. Każdy plik przesyłany do serwera kontrolowanego przez cyberprzestępców jest dzielony na małe fragmenty (o rozmiarze około 3 KB każdy), które z kolei są kompresowane, szyfrowane i umieszczane w specjalnym kontenerze. Jeżeli plik jest bardzo duży, może zostać umieszczony w kilku takich kontenerach, które są kolejno wysyłane do atakujących. Te dodatkowe mechanizmy ochrony transmisji danych sprawiły, że niewielu badaczy jest w stanie dotrzeć do oryginalnych danych.

Unikatowe funkcje szkodliwego programu

Każda ofiara CosmicDuke’a otrzymuje unikatowy identyfikator, ktory pozwala cyberprzestępcom wysyłać spersonalizowane uaktualnienia szkodliwego programu.

Aby chronić się przed wykryciem, CosmicDuke wykorzystuje zaawansowane metody utrudniające analizę kodu przeprowadzaną przez oprogramowanie antywirusowe.

Główne odkrycia

Serwer kontroli – podwójne przeznaczenie. Podczas analizy eksperci z Kaspersky Lab uzyskali dostęp do kopii jednego z serwerów wykorzystywanych przez cyberprzestępców do kontrolowania CosmicDuke’a (tzw. serwer C&C). Badania wykazały, że był on wykorzystywany nie tylko do zapewnienia komunikacji między atakującymi i zainfekowanymi komputerami, ale także do innych działań, łącznie z włamywaniem się do serwerów funkcjonujących w internecie w celu gromadzenia wszelkich informacji, które mogłyby doprowadzić do kolejnych ofiar. W tym celu serwer C&C został wyposażony w szereg ogólnie dostępnych narzędzi hakerskich.

Ofiary. Podczas gdy stary wariant Miniduke’a atakował wyłącznie organizacje rządowe, CosmicDuke celuje dodatkowo w organizacje dyplomatyczne, sektor energetyczny, operatorów telekomunikacyjnych, firmy związane z wojskowością, a także osoby zaangażowane w transportowanie i sprzedaż nielegalnych oraz kontrolowanych substancji.

Eksperci z Kaspersky Lab dokonali szczegółowej analizy serwerów wykorzystywanych zarówno w operacji CosmicDuke, jak i Miniduke. W przypadku starszego zagrożenia, atakujący byli zainteresowani celami z Australii, Belgii, Francji, Niemiec, Węgier, Holandii, Hiszpanii, Ukrainy oraz Stanów Zjednoczonych. Przynajmniej w przypadku trzech z tych krajów ofiary należały do sektora rządowego.

Jeden ze zbadanych serwerów CosmicDuke’a posiadał długą listę ofiar (139 unikatowych adresów IP), której tworzenie rozpoczęło się w kwietniu 2012 r. Czołowa dziesiątka atakowanych krajów to: Gruzja, Rosja, Stany Zjednoczone, Wielka Brytania, Kazachstan, Indie, Białoruś, Cypr, Ukraina oraz Litwa. Cyberprzestępcy byli także zainteresowani rozszerzeniem zakresu swojej działalności i skanowali adresy IP przypisane do Azerbejdżanu oraz Grecji.

Platforma komercyjna. Do najbardziej nietypowej kategorii celów CosmicDuke’a należą osoby zaangażowane w transport i sprzedaż nielegalnych oraz kontrolowanych substancji, takich jak sterydy i hormony. Cele takie zostały wykryte wyłącznie w Rosji.

„To dość nietypowe – zazwyczaj, gdy słyszymy o ataku tego kalibru, spodziewamy się działań inicjowanych przez rządy w celu szpiegowania konkretnych krajów. Widzimy jednak dwie możliwe przyczyny innego podejścia zastosowanego w kampanii CosmicDuke. Jedną z nich może być to, że platforma BotGenStudio, użyta do stworzenia tego szkodliwego kodu, jest także dostępna jako tzw. ‘legalne narzędzie spyware’, takie jak program RCS firmy HackingTeam, który jest aktywnie wykorzystywany przez organy ścigania na całym świecie. Istnieje także możliwość, że narzędzie to jest dostępne w podziemiu i po prostu zostało zakupione przez firmy z branży farmaceutycznej, by szpiegować konkurencję” – powiedział Witalij Kamliuk, główny ekspert ds. bezpieczeństwa z Globalnego Zespołu ds. Badań i Analiz (GReAT), Kaspersky Lab.

Pochodzenie i godziny „pracy”. Mimo że atakujący używają w kodzie szkodnika języka angielskiego, istnieją przesłanki, które pozwalają sądzić, że cyberprzestępcy zaangażowani w CosmicDuke’a nie pochodzą z żadnego z anglojęzycznych krajów.

Eksperci z Kaspersky Lab ustalili, że osoby stojące za omawianą kampanią są aktywne przede wszystkim w dni robocze, choć zdarza im się okazjonalnie „pracować” w trakcie weekendów. Atakujący działają przede wszystkim w godzinach 8:00 – 21:00 czasu polskiego, jednak większość pracy wykonywana jest między 8:00 a 18:00.

Wykrywanie. Produkty Kaspersky Lab wykrywają backdoora CosmicDuke jako Backdoor.Win32.CosmicDuke.gen oraz Backdoor.Win32.Generic.

Szczegóły techniczne kampanii CosmicDuke są dostępne w języku angielskim w serwisie SecureList prowadzonym przez Kaspersky Lab:
http://www.securelist.com/en/blog/208214341/Miniduke_is_back_Nemesis_Gemina_and_the_Botgen_Studio

klp mapa ofiar cosmicduke

źródło: Kaspersky Lab

 

Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

Czy ten artykuł był pomocny?

Średnia ocena: 0 / 5. Liczba głosów: 0

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]