Автор
KL FC Bot
Когда организацию атакуют для кражи информации, злоумышленникам важно быть незаметными. Как правило, они хотят сохранять свой доступ надолго, поэтому им нужно не вызвать срабатывания средств ИБ, а также сохранить лазейку даже на тот случай, если их обнаружат и в организации начнется реагирование на инцидент или рутинная смена паролей. Вредоносное ПО наподобие инфостилеров и условно легитимные инструменты для удаленного доступа (RMM) нарушают первое условие: при их применении срабатывают средства EDR и появляются подозрительные события в консоли SIEM. Использование краденных паролей противоречит второму условию: как только команда ИБ заподозрит что-то неладное, смена паролей может произойти немедленно, и доступ исчезнет. Если же вместо паролей, например, красть куки из браузера, то возникает другая проблема: многие онлайн-сервисы сейчас сопоставляют характеристики устройства, на котором, по их сведениям, должны быть сохранены куки, и блокируют сессию, если куки используются явно на другом устройстве. Более того, защита куки от похищения, реализованная в этом году в браузерах семейства Chromium (Chrome, Edge, Opera и так далее), усложнила эту задачу.
Решая эту проблему устойчивого доступа, в APT ToddyCat, занимающейся преимущественно шпионажем, изобрели новую технику, которую эксперты «Лаборатории Касперского» при препарировании очередной атаки назвали Shadow Token via Remote Debug (STRD). Эта техника позволяет злоумышленникам надежно подключаться к почтовому ящику и другим ресурсам жертвы в Google Workspace. Причем при небольшой доработке этот подход может позволить атаковать и другие сервисы, дающие сторонним приложениям доступ через авторизацию по протоколу OAuth 2.0.
Общий принцип атаки с использованием STRD
Сначала злоумышленники должны заразить жертву вредоносным ПО. В прошлом для заражения организации APT ToddyCat эксплуатировала известные уязвимости в серверном ПО, а также рассылала зловредные загрузчики через мессенджеры. Конкретный сотрудник, выбранный атакующими в качестве жертвы, может вообще не заметить атаку. Это возможно, например, если злоумышленники сначала получили привилегированные учетные данные администратора организации, а затем с их помощью установили вредоносное ПО на нужные машины дистанционно. Главное: вредоносное ПО должно быть таким, что ни его установка, ни запуск не вызывают немедленного срабатывания средств защиты.
View the full article
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти