Больше материалов: Boosty | Sponsr | TG
II. КОМПОНЕНТЫ ПЕЧАЛЬНО ИЗВЕСТНОГО ДОЛОТА
Infamous Chisel — это набор компонентов, связанных с
Sandworm, предназначенных для обеспечения удалённого
доступа и сбора информации с телефонов Android.
В состав Infamous Chisel входят:
• netd: компонент используется для автоматического
сбора и фильтрации информации об устройстве. Он
также ищет в нескольких каталогах файлы,
соответствующие заранее определённому набору
расширений, которые затем удаляются.
• killer: компонент убивает процесс netd.
• blob: компонент выполняется netd и отвечает за
настройку и выполнение утилиты Tor td.
• td: утилита представляет собой Tor без очевидных
модификаций.
• tcpdump: утилита представляет собой tcpdump без
очевидных модификаций.
• ndbr_armv7l и ndbr_i686: эти утилиты содержат:
dropbear, dropbearkey, ssh, scp, nmap, dbclient,
Аннотация – В этом документе представлен анализ watchdog, rmflag, mkflag.
вредоносного ПО "Infamous Chisel", приписываемого группе • db: утилита содержит: dropbear, dropbearkey, ssh,
Sandworm. В анализе рассматриваются различные аспекты
scp, nmap, dbclient, watchdog, rmflag, mkflag.
вредоносного ПО, включая его возможности, компоненты и
последствия его развёртывания против конкретных целей, в III. СЕТЕВЫЕ И ДРУГИЕ ВОЗМОЖНОСТИ
частности устройств Android.
Infamous Chisel предназначен для закрепления в системе
Анализируя компоненты и тактику вредоносного ПО, путём замены штатного системного двоичного файла netd
документ проливает свет на сложную природу киберугроз и их по пути /system/bin/netd. Когда вредоносный netd
потенциал для компрометации конфиденциальной запускается, он проверяет, является ли init родительским
информации и нарушения операций. Выводы подчёркивают процессом, который его выполнил. Этот родительский
острую необходимость в упреждающих мерах защиты. процесс отвечает за создание процессов, перечисленных в
скрипте [Link]. Вредоносная замена netd при таком
Для специалистов по кибербезопасности и других направлений выполнении разветвится и выполнит штатный процесс,
этот анализ служит ценным ресурсом для понимания резервную копию которого зарезервировали по пути
механизма и последствий продвинутых вредоносных угроз. /system/bin/netd_, передав параметры командной строки.
Материалы документа могут послужить основой для Это сохраняет нормальную функциональность netd, в то же
разработки более эффективных стратегий и технологий
время позволяя вредоносному netd выполняться от имени
защиты, повышения уровня безопасности организаций ввиду
постоянно меняющегося ландшафта киберугроз.
пользователя root.
Компонент netd предоставляет большую часть
I. ВВЕДЕНИЕ пользовательских функций. Основная его цель — сбор и
Вредоносная программа Chisel нацелена на устройства извлечение информации со скомпрометированного
Android, обеспечивая удалённый доступ и кражу устройства через определённые промежутки времени. Он
информации с этих устройств. Sandworm использовал это использует комбинацию сценариев оболочки и команд для
вредоносное ПО в кампании, направленной против сбора информации об устройстве и также выполняет поиск
устройств Android, используемых в военном секторе. в нескольких каталогах, в которые попадают файлы
Вредоносное ПО представляет собой набор компонентов, согласно определённому набору критериев.
которые обеспечивают постоянный доступ к заражённому Infamous Chisel имеет несколько других возможностей:
устройству Android через сеть Tor, а также периодически
сопоставляют и извлекают информацию о жертве со • Мониторинг сети и сбор трафика: может
скомпрометированных устройств. Украденная информация отслеживать сетевую активность и собирать данные
включает в себя информацию о системных устройствах, о сетевом трафике. Это позволяет собирать
информацию о коммерческих приложениях и приложениях, информацию о сетевой среде и перехватывать
специфичных для военного сектора. конфиденциальные данные, передаваемые по сети.
Больше материалов: Boosty | Sponsr | TG
• Доступ по SSH: может устанавливать соединения после того, как они прошли первоначальные
SSH, которые можно использовать для удалённого проверки безопасности.
выполнения команд и передачи данных.
• Доступ к учётным данным: используется утилиту
• Сканирование сети. может сканировать локальную tcpdump для анализа сетевых интерфейсов и
сеть, собирая информацию об активных хостах, мониторинга сетевого трафика, потенциально
открытых портах и баннерах для идентификации перехватывая учётные данные, передаваемые по
другие потенциальные цели в сети. сети. Он также извлекается информация из
определённых файлов, содержащих учётные данные
• Передача файлов SCP: может использовать и ключевую информацию с использованием
протокол безопасного копирования (SCP) для системным механизмов доступа.
передачи файлов. Это может быть использовано для
кражи данных с заражённого устройства или для • Обнаружение и сбор: выполняются действия по
переноса вредоносных файлов на устройство. обнаружению и сбору, такие как перебор каталогов
данных для обнаружения интересующих файлов,
• Эксфильтрация информации: выполняет сбор информации GPS, составление списка
периодическое сканирование файлов и сетевой установленных пакетов и сбор различной системной
информации на предмет кражи. Файлы информации. Это указывает на то, что Chisel
конфигурации системы и приложений удалены с использует отсутствие применения безопасного
заражённого устройства. хранилища и неправильные настройки разрешений
• Сбор информации об устройствах: собирает на устройстве для доступа и сбора
различную информацию о системных устройствах, конфиденциальной информации.
информацию о коммерческих приложениях и • C2C и эксфильтрация: настраивает и запускает Tor
приложениях, специфичных для военного сектора. со скрытым сервисом Dropbear для обеспечения
• Автоматическая эксфильтрация: удаляет файлы SSH-соединения. Такая настройка позволяет
через определённые промежутки времени. вредоносному ПО установить скрытый канал связи
с заражённым устройством, используя сетевые
• Остановка службы: может остановить штатную протоколы и службы для сохранения контроля над
службу netd. устройством и кражи собранных данных.
IV. ЭКСПЛУАТИРУЕМЫЕ УЯЗВИМОСТИ • Сетевое сканирование и распространение.
Chisel использует различные уязвимости и методы для содержит функции сканирования локальной сети,
обеспечения несанкционированного доступа и контроля сбора информации об активных хостах, открытых
над целевыми устройствами Android, например портах и баннерах. Эта возможность предполагает,
комбинацию уязвимостей системы, небезопасных что Chisel использует сетевое окружение
конфигураций и сетевых протоколов для достижения своих заражённого устройства для выявления других
целей. К ним относятся закрепление и повышенных потенциальных целей в сети для горизонтального
привилегий, предотвращения обнаружения, доступ к перемещения или дальнейшего использования.
учётным данным, сбор конфиденциальной информации, V. ЭКСФИЛЬТРАЦИЯ ДАННЫХ
создание скрытых каналов управления и контроля и
потенциальное перемещение внутри сети. Основные Chisel собирает информацию с заражённых Android-
уязвимости и методы включают (без конкретного CVE): устройств посредством ряда автоматических и ручных
процессов. Вредоносное ПО, связанное с субъектом угрозы
• Закрепление и повышение привилегий: Sandworm, выполняет периодическое сканирование файлов
закрепление обеспечивается на заражённом и сетевой информации на предмет кражи. Он ищет файлы,
устройстве путём замены штатного системного соответствующие заранее определённому набору
двоичного файла netd. Эта замена позволяет параметров, и удаляет файлы конфигурации системы и
вредоносному netd выполняться от имени приложений с заражённого устройства. Подробно процесс
пользователя root, тем самым получая повышенные эксфильтрации выглядит следующим образом:
привилегии.
• Хеширование файлов и предотвращение
• Предотвращение обнаружения. использует дублирования. Когда файл выбран для
несколько методов предотвращение обнаружения. эксфильтрации, он хешируется с использованием
Например, проверяется, выполняется ли Chisel с MD5 и перекрёстно ссылается на список ранее
помощью init и по пути к штатного netd, что снижает отправленных хэшей файлов, хранящихся в файле
вероятность обнаружения его вредоносных в одном из трех мест, поддерживающих разные
действий. Кроме того, компонент blob версии Android. Это гарантирует, что один и тот же
распаковывает исполняемые файлы из архивов bzip, файл не будет отправлен несколько раз.
что может быть способом избежать обнаружения
путём распаковки его полезных данных только • Эксфильтрация файлов из каталогов данных.
программа ищет в указанных каталогах файлы с
определёнными расширениями и удаляет их.
Больше материалов: Boosty | Sponsr | TG
• Эксфильтрация файлов конфигурации и файл не будет отправлен несколько раз. Поскольку
резервных копий конфигурации. Вредоносная файл.[Link] содержит необработанные байты, без
программа ищет файлы.json или.[Link] в предварительного уведомления может показаться, что он
указанных каталогах и удаляет их. содержит случайные данные. Начальный размер составляет
256 КБ, заполненный значениями NULL, что обеспечивает
• Эксфильтрация файлов. программа удаляет пространство для максимум 16 384 хэшей файлов. Все
файлы с помощью POST-запроса. Ожидается, что записи хеша будут проверены для каждого файла перед
ответ сервера будет HTTP, и эксфильтрация эксфильтрацией. Когда достигается конец
считается завершённой, когда сервер отправляет файла.[Link], позиция сбрасывается на начало,
сообщение «Успех» в любом месте своего ответа. перезаписывая предыдущие хэши. Это означает, что, если
• Сбор и фильтрация информации: собирает количество файлов, подлежащих удалению с устройства,
различную информацию о конфигурации превысит 16 384, файлы будут отправлены несколько раз.
оборудования устройства и записывает эту Компонент netd запускает таймеры о выполнение
информацию в файлы в каталоге /data/local, различных задач, включая утечку информации о файлах и
которые затем удаляются. Сюда входит устройствах. Этот процесс происходит каждые 86 000
идентификатор Android, сетевая информация, секунд (приблизительно 23 часа, 53 минуты и 20 секунд), в
список установленных приложений и различная течение которых вредоносная программа ищет в указанных
информация об оборудовании устройства. каталогах файлы, соответствующие списку расширений, и
• Сканирование локальной сети. включает в себя собирает различную информацию о конфигурации
встроенный сетевой сканер, который выполняет оборудования устройства. Собранная информация хранится
сканирование IP-адресов локальной сети для в каталоге /data/local, а затем удаляется.
обнаружения других устройств. Результаты этого VI. ВЛИЯНИЕ И ГЕОГРАФИЧЕСКИЙ ОХВАТ
сканирования немедленно передаются,
предоставляя злоумышленникам информацию, Влияние Infamous Chisel на устройства Android
которая может облегчить горизонтальное значительно и приводит к потере конфиденциальной
перемещение внутри сети. информации, нарушению конфиденциальности и
потенциальному использованию устройства для
• Частота эксфильтрации. ПО предназначено для дальнейших вредоносных действий.
автоматического удаления файлов через
регулярные промежутки времени, при этом Chisel в первую очередь нацелен на устройства Android,
определённые интервалы устанавливаются для используемые военным сектором. Кампания была выявлена
различных типов сбора данных. Например, сбор когда о ней сообщили несколько организаций, в том числе
информации о файлах и устройствах происходит Национальный центр кибербезопасности Великобритании
каждые 23 часа 53 минуты, а конфиденциальная (NCSC), Агентство национальной безопасности США
информация перекачивается каждые 10 минут. (NSA), Агентство по кибербезопасности и
инфраструктурной безопасности США (CISA),
• Использование Tor и SSH для безопасной Федеральное бюро расследований США (ФБР),
эксфильтрации: Chisel использует Tor и SSH для Национальный центр кибербезопасности Новой Зеландии
C2C-связи, обеспечивая зашифрованный канал, (NCSC-NZ)., Канадский центр кибербезопасности и
который может быть трудно обнаружить и Австралийское управление связи (ASD).
перехватить. Такая настройка позволяет ПО
поддерживать скрытый канал связи с заражённым VII. ПУТИ ЗАРАЖЕНИЯ
устройством, что усложняет обнаружение и Основываясь на возможностях и методах работы,
устранение последствий. описанных в документе, можно сделать вывод о некоторых
Когда файл выбирается для эксфильтрации, он потенциальных векторах заражения, которые использует
хешируется по MD5 и перекрёстно ссылается на список столь сложная вредоносная кампания:
ранее отправленных хэшей файлов, хранящихся в файле в • Фишинговые атаки. могут использоваться методы
одном из трёх мест, поддерживающих разные версии фишинга, чтобы обманом заставить пользователей
Android. Будет использоваться первый существующий путь установить вредоносные приложения или перейти
к каталогу: /sdcard/Android/data/.[Link], по ссылкам, ведущим к загрузке вредоносного ПО.
/storage/emulated/0/Android/data/.[Link] или
storage/emulated/1/Android/data/.[Link]. • Использование уязвимостей. Могут
использоваться известные уязвимости в
Эксфильтрация файла считается завершённой, когда операционной системе Android или установленных
сервер отправляет сообщение «Успех» в любом месте приложениях для получения несанкционированного
своего ответа. Для этой эксфильтрации используется POST доступа и установки.
протокола передачи гипертекста (HTTP), и ожидается, что
ответ сервера также будет HTTP, но это явно не • Социальная инженерия. социальная инженерия
проверяется. 16 необработанных байтов MD5 добавляются используется, чтобы убедить пользователей
в конец файла.[Link], гарантируя, что один и тот же предоставить разрешения или отключить функции
Больше материалов: Boosty | Sponsr | TG
безопасности, которые в противном случае пользователи имеют только доступ, необходимый
помешали бы выполнению или закреплению для выполнения их рабочих функций.
вредоносного ПО.
• Планирование реагирования на инциденты:
• Сторонние магазины приложений: Chisel может разработка и поддержание плана реагирования на
распространяться через сторонние магазины инциденты для быстрого и эффективного
приложений или веб-сайты, предлагающие реагирования на потенциальные инциденты
заражённые версии оригинальных приложений. безопасности.
• Вредоносная реклама. Вредоносная реклама Реактивные меры включают в себя:
может перенаправлять пользователей на веб-сайты,
которые автоматически загружают и устанавливают • Обмен информацией об угрозах: участие в
вредоносное ПО на их устройства. обмене информацией об угрозах с другими
организациями и агентствами по
• Целевой фишинг. кампании целевого фишинга кибербезопасности, чтобы быть в курсе последних
могут использоваться для заражения устройств угроз и стратегий их устранения.
конкретных лиц или организаций вредоносным ПО.
• Мониторинг и обнаружение: постоянный
• Chain-атаки. взлом цепочек поставок мониторинг систем на предмет признаков
программного обеспечения с целью внедрения компрометации и наличие механизмов
вредоносного кода в легитимные приложения. обнаружения для оповещения о подозрительных
действиях.
VIII. ПРОАКТИВНЫЕ И РЕАКТИВНЫЕ МЕРЫ
• Криминалистический анализ: проведение
Подход к защите от таких сложных кампаний криминалистического анализа в случае нарушения
вредоносного ПО обычно включает в себя сочетание безопасности для понимания масштабов
превентивных и реактивных мер кибербезопасности. Кроме компрометации, устранения угрозы и
того, получение информации о последних киберугрозах и восстановления затронутых систем.
сотрудничество с агентствами по кибербезопасности и
отраслевыми партнёрами могут повысить способность • Регулярные проверки безопасности: проведение
организации защищаться от таких угроз. регулярных проверок безопасности и оценок
уязвимостей для выявления и устранения пробелов
Проактивные меры включают в себя:
в безопасности в инфраструктуре организации.
• Осведомлённость и обучение
• Резервное копирование и восстановление:
кибербезопасности: обучение сотрудников
регулярное резервное копирование важных данных
рискам вредоносного ПО и важности соблюдения
и наличие плана аварийного восстановления для
передовых методов обеспечения безопасности,
восстановления операций в случае атаки
таких как отказ от перехода по подозрительным
вредоносного ПО.
ссылкам или загрузки непроверенных вложений.
Меры для устройств Android:
• Регулярные обновления программного
обеспечения: обеспечение актуальности всего ПО, • Регулярное обновление: следует регулярно
включая ОС и приложения, с использованием обновлять ОС Android и все установленные
новейших исправлений безопасности для приложения, чтобы гарантировать устранение
устранения известных уязвимостей. известных уязвимостей. Вредоносное ПО часто
использует недостатки безопасности в устаревшем
• Надёжные антивирусные и антивирусные программном обеспечении.
решения: развёртывание комплексных
антивирусных и вредоносных решений, которые • Установка программное обеспечение
могут обнаруживать и предотвращать выполнение безопасности. Применение надёжных
вредоносного кода на устройствах организации. антивирусных решений, разработанных для
устройств Android. Они могут помочь обнаружить и
• Сетевая безопасность: реализация мер сетевой удалить вредоносное программное обеспечение.
безопасности, таких как брандмауэры, системы
обнаружения вторжений (IDS) и системы • Неизвестные источники: необходимо отключить
предотвращения вторжений (IPS), для установку приложений из неизвестных источников
мониторинга и контроля входящего и исходящего в настройках устройства и использовать доверенные
сетевого трафика на основе применённого набора магазины приложений (например, Google Play
правил. Store).
• Контроль доступа: обеспечение строгого • Осторожность при работе со ссылками и
контроля доступа и использование принципа вложениями. Не следует переходить по ссылкам и
наименьших привилегий, чтобы гарантировать, что загружать вложения из неизвестных или
подозрительных источников. Фишинг —
Больше материалов: Boosty | Sponsr | TG
распространённый метод распространения • Резервное копирование важных данных: следует
вредоносного ПО. регулярно выполнять резервирование важных
данных, хранящихся на устройстве. В случае
• Применение VPN. При подключении к заражения вредоносным ПО наличие резервных
общедоступным сетям Wi-Fi следует использовать копий может предотвратить потерю данных.
VP) для шифрования интернет-соединения и
защиты от перехвата сети. • Шифрование устройства: использование
шифрования устройства для защиты данных на
• Применение двухфакторной аутентификации устройстве. Это затрудняет злоумышленникам
(2FA). Использование 2FA для сетевых учётных доступ к информации, если устройство взломано.
записей добавит дополнительный уровень
безопасности, что усложнит злоумышленникам • Ограничение разрешений приложений:
доступ, даже если им удастся украсть учётные необходимо регулярно проверять и ограничивать
данные. разрешения, предоставленные приложениям.
Ограничение разрешений может уменьшить объем
• Мониторинг сетевого трафика. Для организаций данных, к которым может получить доступ
мониторинг сетевого трафика на предмет приложение, тем самым ограничивая то, что может
необычной активности может помочь обнаружить быть украдено вредоносным ПО.
наличие вредоносных программ, таких как Infamous
Chisel. Внедрение сегментации сети, чтобы
ограничить распространение вредоносного ПО.