Ένα πρόσφατο περιστατικό αποκάλυψε πώς ένας απειλητικός παράγοντας εξέθεσε κατά λάθος ολόκληρο το operational workflow του, εγκαθιστώντας ένα endpoint detection and response (EDR) agent στην ίδια την υποδομή επίθεσής του.

Αναλυτές της Huntress εντόπισαν τη δραστηριότητα και κατάφεραν να δουν πολλές από τις ενέργειες του επιτιθέμενου.
Οι αρχικές παρατηρήσεις της δραστηριότητας του συστήματος και του ιστορικού περιήγησης υπέδειξαν εξελιγμένες προσπάθειες reconnaissance, ωθώντας τους ερευνητές να εμβαθύνουν στα αντικείμενα που συλλέχθηκαν από το σύστημα EDR. Μέσα σε λίγες ώρες από την ανάπτυξη, ο agent κατέγραψε μια σειρά αλληλεπιδράσεων που έδειξαν κακόβουλη πρόθεση. Οι αναλυτές της Huntress παρατήρησαν ότι το machine identifier είχε εμφανιστεί σε προηγούμενες έρευνες παραβίασης.
Δείτε επίσης: Ισχυρή DDoS επίθεση στόχευσε πάροχο DDoS scrubbing
Η επακόλουθη συσχέτιση των authentication logs και των δεδομένων τηλεμετρίας αποκάλυψε μοτίβα κλοπής διαπιστευτηρίων, session token refreshes και εκτέλεση αυτοματοποιημένων εργαλείων. Οι ερευνητές εντόπισαν προσπάθειες πρόσβασης σε rotated session tokens και βρήκαν αποδείξεις αυτοματοποιημένων εκστρατειών phishing που οργανώθηκαν μέσω ειδικών scripts.
Η επίδραση αυτής της τυχαίας εγκατάστασης μιας EDR λύσης στην υποδομή ενός επιτιθέμενου δεν μπορεί να υποτιμηθεί. Για πρώτη φορά, οι υπερασπιστές απέκτησαν λεπτομερή ορατότητα στις καθημερινές ρουτίνες ενός απειλητικού παράγοντα, παρακολουθώντας όλες τις ενέργειές του.
Η λύση EDR αποκάλυψε τις δραστηριότητες ενός κυβερνοεγκληματία
Η ημέρα του επιτιθέμενου ξεκινούσε συνήθως με παθητική εξωτερική σάρωση και συνέχιζε με στοχευμένη εκμετάλλευση οργανισμών. Οι λεπτομερείς καταχωρήσεις ιστορικού περιήγησης έδειξαν εκτεταμένη χρήση τόσο δημόσιων όσο και συνδρομητικών υπηρεσιών για reconnaissance, καθώς και την ανάπτυξη υπηρεσιών residential proxy για ανωνυμοποίηση του traffic και αποφυγή ανίχνευσης.

Κατά τη διάρκεια μιας περιόδου τριών μηνών, η τηλεμετρία EDR κατέγραψε μια σαφή εξέλιξη στη ροή εργασίας του επιτιθέμενου. Οι πρώιμες δραστηριότητες επικεντρώθηκαν στην έρευνα τραπεζικών ιδρυμάτων και τρίτων προμηθευτών, ενώ τα μεταγενέστερα στάδια αποκάλυψαν την υιοθέτηση αυτοματοποιημένων ροών εργασίας για τη δημιουργία μηνυμάτων phishing.
Δείτε επίσης: Jaguar Land Rover: Η κυβερνοεπίθεση οδήγησε σε κλοπή δεδομένων
Οι ερευνητές της Huntress εντόπισαν μια σταδιακή μετατόπιση προς τη χρήση πιο programmatic tools, με τον αντίπαλο να προγραμματίζει επαναλαμβανόμενες εργασίες για την αύξηση της επιχειρησιακής αποδοτικότητας.
Μια βαθύτερη ματιά στον μηχανισμό μόλυνσης αποκαλύπτει πώς ο απειλητικός παράγοντας πέτυχε αρχική πρόσβαση και διατήρησε foothold εντός των περιβαλλόντων στόχων. Ο αντίπαλος εκμεταλλεύτηκε κλεμμένα session cookies που εξήχθησαν από Telegram Desktop cookie files χρησιμοποιώντας ένα απλό Python script. Αυτό αποκαλύπτει πώς ο επιτιθέμενος αυτοματοποίησε την εξαγωγή primary refresh token για τις υπηρεσίες Microsoft Entra και Office 365.
Μετά την απόκτηση έγκυρων tokens, ο επιτιθέμενος μπόρεσε να μπει σε λογαριασμούς θυμάτων χωρίς να ενεργοποιηθεί ο πολυπαραγοντικός έλεγχος ταυτότητας ή να ειδοποιηθούν οι άμυνες τελικού σημείου.
Όσον αφορά στο Persistence, επιτεύχθηκε με την ανάπτυξη προγραμματισμένων εργασιών που ανανέωναν τακτικά τα session tokens και εκτελούσαν reconnaissance scripts. Αυτές οι εργασίες καταχωρήθηκαν στο Windows Task Scheduler, με “αθώα” ονόματα, για να ενσωματωθούν στις νόμιμες διαδικασίες.
Οι αναλυτές της Huntress εντόπισαν αυτές τις καταχωρήσεις και παρατήρησαν περιοδικές εξερχόμενες συνδέσεις με διακομιστές C2 που ελέγχονται από τον επιτιθέμενο (επιβεβαιώνοντας τον συνεχιζόμενο έλεγχο).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: CISO: Η ανθρωποκεντρική κυβερνοασφάλεια κερδίζει έδαφος

Αυτή η σπάνια ορατότητα στη συμπεριφορά πραγματικών απειλητικών παραγόντων παρείχε ανεκτίμητες πληροφορίες για τους υπερασπιστές. Αναλύοντας τις τεχνικές μόλυνσης και persistence , οι ομάδες ασφαλείας μπορούν να δημιουργήσουν στοχευμένα detection rules και να ενισχύσουν τα authentication workflows ενάντια σε παρόμοιες επιθέσεις.
Αυτό το περιστατικό με τον κατά λάθος εγκατεστημένο EDR agent προσφέρει μια σπάνια «ματιά πίσω από την κουρτίνα» του κυβερνοεγκλήματος. Για πρώτη φορά, οι αναλυτές μπόρεσαν να παρακολουθήσουν σε πραγματικό χρόνο την καθημερινή ρουτίνα ενός χάκερ, από τις τεχνικές reconnaissance μέχρι την αυτοματοποίηση phishing εκστρατειών. Μπορεί αυτό να βοηθά τους υπερασπιστές δικτύου να εφαρμόζουν πιο αποτελεσματικά μέτρα ασφαλείας, αλλά οι δραστηριότητες του εν λόγω χάκερ δείχνουν ότι οι κυβερνοεγκληματίες λειτουργούν με επιχειρησιακή πειθαρχία και εργαλεία που θυμίζουν κανονικές εταιρείες—απλώς με σκοπό το έγκλημα.
