Атакуващите използват уязвим IIS сървър, кражба на идентификационни данни и деактивиране на защитите преди внедряване на рансъмуера
Нов киберпрестъпен оператор, използващ рансъмуер, наречен Spirals, демонстрира изключително бърза верига – от първоначален достъп до кражба на данни и криптиране на системи в рамките на по-малко от едно денонощие.
Според анализ на екипа Threat Hunter Team на Broadcom атаката е извършена през юни срещу IT компания в Южна Азия. Нападателите са получили първоначален достъп чрез публично достъпен Internet Information Services (IIS) сървър, който е бил компрометиран и използван като входна точка към корпоративната мрежа.
След проникването операторът на Spirals е действал бързо, като е качил ASP.NET web shell, предоставящ дистанционен контрол върху сървъра. След това атакуващите са извършили серия от действия за разширяване на достъпа, включително заобикаляне на User Account Control (UAC), активиране на Remote Desktop и създаване на локален потребителски акаунт за резервен достъп.
Киберпрестъпниците са извършили и опити за кражба на удостоверителни данни чрез извличане на SAM регистъра и паметта на процеса LSASS, където често се съхраняват чувствителни данни за вход.
След като са установили контрол, нападателите са се опитали да отслабят защитата на системите. Те са премахвали или деактивирали защитен софтуер, използвали са Windows Management Instrumentation (WMI) за странично придвижване към повече от десет други системи и са изградили няколко независими канала за отдалечен достъп чрез инструменти като revsocks, Chisel и Cloudflare тунели.
Подготовката за криптиране включва PowerShell скрипт, който е деактивирал Microsoft Defender, премахнал неговите защитни дефиниции и спрял услуги, свързани с 23 продукта за архивиране, бази данни и виртуализация, сред които Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL.
По-малко от 24 часа след първоначалния пробив рансъмуерът Spirals е бил разпространен чрез PsExec с права SYSTEM. Зловредният файл е бил преименуван на bitsadmin.exe, вероятно с цел да се прикрие като легитимния Windows инструмент Background Intelligent Transfer Service.
Spirals е базиран на езика Rust рансъмуер, който използва AES-128 криптиране, защитено чрез ECDH P-256 публичен ключ, контролиран от нападателите. За ускоряване на процеса при големи файлове заплахата използва техника за частично (intermittent) криптиране на файлове над 5 MB.
След атаката се създава бележка за откуп с име RECOVERY_SECTION.log, разположена в кореновата директория C:. В нея жертвите получават инструкции за контакт с операторите и са заплашени, че откраднатите данни ще бъдат публикувани, ако не бъде платен откуп в рамките на шест дни.
Към момента изследователите са наблюдавали само един потвърден случай на използване на Spirals. Това оставя неясно дали става дума за нова рансъмуер група, която подготвя по-широка кампания, или за специално създаден инструмент за конкретната атака.
Случаят показва тенденцията съвременните рансъмуер оператори да комбинират бързо проникване, кражба на идентификационни данни, саботиране на защитите и унищожаване на резервни копия, като целта е максимално бързо изнудване на жертвите.









