Os atacantes empregaram dois tipos de Trojans para a última fase, a fim de obterem mais acesso ao sistema. Os servidores de Comando e Controlo (C&C) entregam de duas formas: através de HTTP e através da utilização de named pipes. Algumas versões de trojans conseguiram utilizar um sistema de controlo com dezenas de comandos do C2.
A campanha incluiu também ferramentas comerciais de pentesting, nomeadamente SilentBreak e CobaltStrike, combinando assim técnicas conhecidas com descodificadores personalizados. É também a primeira vez que se observa a utilização de registos de eventos do Windows para ocultar o código da Shell no sistema.
"Testemunhámos uma nova técnica de malware direcionada que atraiu a nossa atenção. Para o ataque, o atacante guardou e depois executou um código de shell encriptado a partir dos registos de eventos do Windows. Esta é uma abordagem que nunca vimos antes e sublinha a importância de estarmos conscientes das ameaças que de outra forma nos poderiam apanhar desprevenidos. Acreditamos que vale a pena adicionar a técnica de registo de eventos à secção "evasão de defesa" da matriz MITRE na sua parte "esconder artefactos". A utilização de várias suites de pentesting comerciais também não é algo que se vê todos os dias.", afirma Denis Legezo, principal security researcher at Kaspersky.
Para se proteger de malware 'fileless' e ameaças semelhantes, a Kaspersky recomenda:
- Utilizar uma solução de segurança fiável de endpoint. Um componente dedicado em Kaspersky Endpoint Security for Business pode detectar anomalias no comportamento dos ficheiros e revelar qualquer actividade malware sem ficheiros.
- Instalar soluções anti-APT e EDR que permitam a descoberta e deteção de ameaças, bem como a investigação e reparação de incidentes. Além disso, os nossos peritos aconselham a equipa SOC a ter acesso às últimas ameaças, bem como a actualizá-las regularmente com formação profissional. Tudo isto está disponível no âmbito da Kaspersky Expert Security.
- Garantir uma protecção adequada dos endpoints e serviços dedicados que possam ajudar a proteger contra ataques. O serviço Kaspersky Managed Detection and Response pode ajudar a identificar e parar os ataques nas suas fases iniciais, antes dos atacantes atingirem os seus objectivos.
Saiba mais em Securelist.com.