Операция Chewbacca

В конце июня команда нашего экспертного центра безопасности (PT ESC) в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум на нефтегазовые компании и финансовый сектор.
В ходе атак злоумышленники преследуют деструктивные цели, при этом достаточно долго сохраняют присутствие в скомпрометированной инфраструктуре.
При перемещении в инфраструктуре используются преимущественно WinRM (как правило, в сочетании с WinRb) и SSH.
Для закрепления в инфраструктуре используются в основном серверные машины с большим аптаймом (Windows\Linux), закрепление осуществляется посредством сервисов в обоих случаях. В качестве полезных нагрузок используется широкий набор инструментов:
Агенты для фреймворка merlin.
Агент на базе reverse_ssh.
Утилита
GoSocks5Proxyна базе go-socks5.
ReverseProxy— собственная утилита на Rust.
Бэкдор
GoRinet. Использует шифрование конфига с ключом, формируемым на базе физического адреса сетевого адаптера.
Для совершения деструктивных действий используется разнообразное ПО, в том числе по ряду признаков разработанное с использованием ИИ.
Вайпер
T-Riperдля сетевых устройств производстваCisco/Huawei— удаление образов, сброс конфигурации устройства, ребут. Используются в сочетании с bash-скриптами для запуска по удаленным целям.
Кастомный вайпер для удаленного удаления данных
QNAP.
Для шифрования данных на машинах под управлением ОС Windows используется комплекс ВПО, состоящий из оркестратора (с возможностью отправки отчета о прогрессе шифрования на удаленный C2). Порождение вайперов осуществляется многопоточно, причем отдельные исполняемые файлы создаются с добавлением «мусора» в оверлей для уклонения от обнаружения. Для автоматизированного распространения по сети используются файлы конфигов с указанием известных кредов ранее скомпрометированных УЗ и целевых подсетей.
Также отмечено использование уязвимости CVE-2026-31431 (CopyFail) для повышения привилегий, кастомного инструмента CredsReseter для сброса паролей УЗ Linux-подобных систем и Windows-скриптов для дампа кредов сторонних сервисов.
Рекомендации:
Осуществить поиск и мониторинг индикаторов компрометации.
Провести сигнатурное сканирование.
Обновить ОС.
С индикаторами компрометации можно ознакомиться в источнике: https://t.me/ptescalator
















