Ερευνητές ανακάλυψαν μια περίπλοκη επίθεση, που περιελάμβανε την κατάχρηση του νόμιμου, open-source εργαλείου Velociraptor, για τη δημιουργία ενός κρυφού καναλιού απομακρυσμένης πρόσβασης.

Το Velociraptor είναι ένα εργαλείο για digital forensics και αντιμετώπιση περιστατικών (DFIR). Η κατάχρησή του από κακόβουλους hackers δείχνει μια μετατόπιση από την τακτική της κατάχρησης εργαλείων απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), με τους επιτιθέμενους να στρέφονται τώρα σε DFIR frameworks για να ελαχιστοποιήσουν την ανάγκη προσαρμοσμένου κακόβουλου λογισμικού και να αποφύγουν την ανίχνευση.
Κατά τη διάρκεια της επίθεσης, ο επιτιθέμενος αξιοποίησε το εγγενές βοηθητικό πρόγραμμα msiexec των Windows, για να κατεβάσει και να εγκαταστήσει ένα κακόβουλο πακέτο MSI του Velociraptor από ένα Cloudflare Workers–hosted staging domain (files.qaubctgg.workers.dev). Αυτό το staging area φιλοξενούσε επίσης άλλα εργαλεία επιτιθέμενων, όπως ένα Cloudflare tunneling component και το εργαλείο απομακρυσμένης διαχείρισης Radmin.
Δείτε επίσης: Κατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση
Μετά την εγκατάσταση, το Velociraptor διαμορφώθηκε ώστε να επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (velo.qaubctgg.workers[.]dev).
Στη συνέχεια, ο εισβολέας εκτέλεσε μια obfuscated εντολή PowerShell για να ανακτήσει το Visual Studio Code (code.exe) από τον ίδιο φάκελο workers.dev και το εκτέλεσε με ενεργοποιημένο το built-in tunnel feature. Εγκαθιστώντας το code.exe ως υπηρεσία των Windows και ανακατευθύνοντας το output του σε ένα αρχείο καταγραφής, ο απειλητικός παράγοντας δημιούργησε αποτελεσματικά ένα επίμονο, κρυπτογραφημένο tunnel προς την υποδομή C2 του. Σύμφωνα με τη Sophos, αυτή η τεχνική παρέκαμψε πολλούς παραδοσιακούς ελέγχους ασφαλείας, καθώς η δυνατότητα tunneling στο Visual Studio Code χρησιμοποιείται συχνά από προγραμματιστές για νόμιμη απομακρυσμένη συνεργασία.

Σε απάντηση, οι αναλυτές του CTU παρείχαν στον επηρεασμένο οργανισμό οδηγίες μετριασμού της απειλής, επιτρέποντας την ταχεία απομόνωση του παραβιασμένου υπολογιστή. Αυτό το μέτρο περιορισμού εμπόδισε τον αντίπαλο να προχωρήσει στον τελικό στόχο της ανάπτυξης ransomware.
Velociraptor: Κατάχρηση νόμιμων DFIR frameworks
Όπως προείπαμε, η κατάχρηση νόμιμων εργαλείων RMM για απομακρυσμένη πρόσβαση είναι πλέον μια γνωστή τακτική, που έχει χρησιμοποιηθεί σε πολλά περιστατικά. Η κατάχρηση του Velociraptor, όμως, σηματοδοτεί μία από τις πρώτες παρατηρούμενες περιπτώσεις όπου το ίδιο το λογισμικό DFIR χρησιμοποιήθηκε ως όπλο. Με τη μετατόπιση στο Velociraptor, οι επιτιθέμενοι μείωσαν την εξάρτηση από προσαρμοσμένο κακόβουλο λογισμικό, μειώνοντας το επιχειρησιακό τους αποτύπωμα και περιπλέκοντας την απόδοση ευθυνών.
Δείτε επίσης: Κακόβουλοι χρήστες καταχρώνται Windows Scheduled Tasks
Η ανάλυση του CTU υποδεικνύει ότι αυτή η τεχνική πρέπει να αντιμετωπίζεται ως πιθανός προάγγελος ransomware. Ως εκ τούτου, οι οργανισμοί καλούνται να:
– Παρακολουθούν μη εξουσιοδοτημένες αναπτύξεις εργαλείων DFIR και αντιμετώπισης περιστατικών, συμπεριλαμβανομένου του Velociraptor (σε τερματικά και διακομιστές).
– Εφαρμόζουν ολοκληρωμένα συστήματα EDR ικανά να ανιχνεύουν άτυπες διαδικασίες και ύποπτες γραμμές εντολών.
– Ενισχύουν αυστηρές πολιτικές application allow-listing για να μπλοκάρουν μη εγκεκριμένους installers και δημιουργίες υπηρεσιών.
– Ελέγχουν τακτικά το network traffic για απροσδόκητα encrypted tunnels ή μη φυσιολογικό C2 beaconing.
– Διατηρούν ισχυρά αντίγραφα ασφαλείας εκτός σύνδεσης και να έχουν σχέδια αποκατάστασης σε περίπτωση επίθεσης ransomware.
Οι ομάδες ασφαλείας πρέπει να αναθεωρήσουν και να περιορίσουν την πρόσβαση σε αυτά τα domains, λαμβάνοντας υπόψη τον κίνδυνο αλληλεπίδρασης με ενδεχομένως κακόβουλο περιεχόμενο.
| Indicator Type | Domain | Description |
|---|---|---|
| Installer | files.qaubctgg.workers.dev/v2.msi | Velociraptor MSI package |
| Tunneling Tool | files.qaubctgg.workers.dev/code.exe | Visual Studio Code executable |
| Additional MSI | workers.dev/sc.msi | Secondary malware installer |
Αντιμετωπίζοντας τη μη εξουσιοδοτημένη χρήση εργαλείων DFIR ως γεγονός υψηλού κινδύνου και υιοθετώντας πολυεπίπεδα μέτρα ανίχνευσης και πρόληψης, οι οργανισμοί μπορούν να μειώσουν σημαντικά τον αντίκτυπο τέτοιων επιθέσεων και να σταματήσουν τους επιτιθέμενους πριν αναπτύξουν ransomware.

Σε αντίθεση με τα εργαλεία RMM, η αξιοποίηση ενός DFIR framework όπως το Velociraptor είναι πολύ πιο δύσκολο να ανιχνευθεί. Οι λειτουργίες του είναι εγγενώς “νομιμοποιημένες” σε περιβάλλοντα όπου οι αναλυτές ασφάλειας τα εγκαθιστούν για διερεύνηση περιστατικών. Έτσι, ένας εισβολέας μπορεί να κρύβεται «μέσα στη θέα όλων», αξιοποιώντας δυνατότητες που κανονικά θα χρησίμευαν στην αντιμετώπιση επιθέσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κατάχρηση ADFS και office.com για κλοπή Microsoft 365 credentials
Το περιστατικό αυτό αποκαλύπτει και μια βαθύτερη αδυναμία των σύγχρονων οργανισμών: την έλλειψη επαρκούς ελέγχου στα εργαλεία που θεωρούνται αξιόπιστα από προεπιλογή. Όταν το ίδιο το software που χρησιμοποιείται για την ανίχνευση απειλών μπορεί να μετατραπεί σε κανάλι διείσδυσης, η έννοια του “trusted toolset” τίθεται υπό αμφισβήτηση.
