UDV Group: заражение одного компьютера может привести к шифрованию сети
Российский разработчик решений в области киберустойчивости UDV Group предупреждает о риске AsyncRAT для компаний. Троян удаленного доступа может стать не локальным заражением одного ПК, а точкой входа во внутреннюю сеть, кражи учетных данных и последующей атаки с шифрованием.
Заражение рабочего компьютера через поддельный установщик привычной Windows-программы может привести к последствиям для всей корпоративной сети. Если скомпрометированный ноутбук подключается к внутренней инфраструктуре или VPN, атакующий получает не только доступ к одному устройству, но и потенциальный вход в компанию.
Такой сценарий характерен для кампаний с троянами удаленного доступа, включая AsyncRAT. Он может красть учетные данные, давать злоумышленнику удаленное управление устройством, помогать изучать сеть и догружать дополнительные модули. В дальнейшем этот доступ может использоваться для утечки данных, компрометации домена или запуска шифровальщика.
Опасность AsyncRAT связана не с уникальностью кода, а с его доступностью. Код проекта открыт с 2019 года, готовые сборки, конструкторы и плагины распространяются в Telegram-каналах и на теневых площадках. Злоумышленникам не нужно разрабатывать инструмент с нуля: достаточно взять готовую основу, изменить ее под задачу, обфусцировать код и добавить нужные функции.
«Здесь опасен не только сам троян, а доступность всей экосистемы вокруг него. Порог входа для злоумышленников низкий, а вариантов сборок уже очень много», — комментирует Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
Для пользователя заражение часто проходит почти незаметно: сайт похож на настоящий, программа знакома, установщик запускается без очевидных признаков атаки. Для ИБ-службы проблема проявляется позже, когда устройство начинает обращаться к управляющему серверу, передавать данные или нетипично взаимодействовать с внутренними ресурсами.
По данным UDV Group, известно более 40 форков AsyncRAT. Разные сборки могут отличаться упаковкой, способом обфускации, набором модулей и поведением после запуска. Поэтому защиты только на уровне файла недостаточно: важно понимать, что зараженный узел делает в сети после запуска.
Для корпоративной атаки AsyncRAT чаще используется как инструмент первоначального доступа. В типовой набор функций входят кейлоггер, выгрузка сохраненных паролей из браузеров, скрытый удаленный рабочий стол и загрузка дополнительных модулей. В браузерах сотрудников могут храниться учетные данные от VPN, почты, внутренних порталов и облачных сервисов. Для атакующего это короткий путь от одного зараженного ПК к легитимному входу в корпоративную сеть.
После кражи учетных данных злоумышленник может использовать устройство как точку перехода: изучать доступные ресурсы, искать соседние узлы, проверять права пользователя и постепенно расширять контроль. На этом этапе локальное заражение превращается в инфраструктурный инцидент.
«На хосте в такой ситуации антивирусу почти не за что зацепиться. Действия могут выглядеть как обычное администрирование. Поэтому важно смотреть не только на файл, но и на то, что зараженный узел начинает делать в сети», — объясняет Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
В сетевом трафике такие действия видны как цепочка: какой узел начал подключаться к новым направлениям, какие протоколы использует, к каким внутренним системам обращается и как меняется его поведение. Полностью скрыть активность AsyncRAT невозможно, поскольку трояну нужен канал связи с C2-сервером. В трафике могут оставаться признаки риска: обращения к подозрительным доменам и IP-адресам, динамический DNS, редкие TLS-отпечатки, нестандартные направления соединений и резкое изменение поведения узла.
В UDV Group подчеркивают, что при подозрении на заражение AsyncRAT недостаточно удалить файл или переустановить компьютер. Сначала необходимо изолировать узел и проверить его сетевые связи: были ли обращения к C2, какие учетные записи могли быть скомпрометированы, использовались ли подключения к VPN, файловым ресурсам, соседним системам или контроллеру домена. После этого нужно сбросить подозрительные пароли и проверить, не применялись ли они повторно.
Главная ошибка компаний — воспринимать такой случай как заражение одного рабочего места. Для бизнеса это может быть начало цепочки, которая приведет к краже учетных данных, перемещению внутри сети, компрометации критичных систем и шифрованию.
Свежие комментарии