Мы обычно наблюдаем атаки программ-вымогателей через эксплойты, нежелательные вредоносные письма (спам) или вредоносные документы Microsoft Office. Злоумышленники обманным путём заставляют ничего не подозревающих пользователей включать макросы и т.д. Помимо этих обычных методов атак, мы обнаружили новый способ использования поддельных веб-сайтов Anydesk для распространения программы-вымогателя Babuk. Anydesk — это инструмент удалённого управления, позволяющий пользователям получать доступ к удалённым компьютерам и другим устройствам, на которых запущены хост-приложения.
В последнее время вирус-вымогатель Babuk стал очень активным. Его тактика шифрования мало чем отличается от тактики других семейств программ-вымогателей. Со временем этот вирус-вымогатель выпускает новые версии и совершенствует механизмы атак, чтобы нацеливаться на новых жертв.

При попытке пользователя загрузить программу Anydesk по неизвестной подозрительной ссылке появляется поддельный веб-сайт, позволяющий загрузить программу Anydesk. Этот поддельный веб-сайт выглядит как оригинальный сайт Anydesk. Когда пользователь нажимает на ссылку для загрузки программы Anydesk, также загружается программа-вымогатель, поскольку она поставляется вместе с программой Anydesk в виде самораспаковывающегося архива (в данном случае без установочных файлов). Это делается для того, чтобы обмануть пользователей.
Например:
Если поискать Anydesk в Microsoft или Bing, мы получим следующий результат. Первый сайт не связан с официальным приложением Anydesk, а после перехода по сайту setelog, ads.htm перенаправляет на вредоносный сайт, загружающий программу-вымогатель.

Аналогичным образом мы обнаружили еще одну подозрительную ссылку на приложение Anydesk, которая упомянута ниже.
URL:
https[:]//Anydesk1[.]websiteseguro[.]com/downloads/windows/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233
Имя загруженного файла: Setup_Anydesk.exe

Мы проанализировали загруженный архив и обнаружили, что в нем содержится чистая установка Anydesk, а также загрузчик Babuk, RAT-файл и REG-файл.

Понимание процесса заражения
Когда пользователь щёлкает по загруженному архиву, выдающему себя за приложение Anydesk, остальные файлы из пакета автоматически запускаются. На изображении выше показаны клиент Allakore Rat с именем bthudtaskt.exe, загрузчик Babuk с именем mdnsFULLHD.exe и файл реестра Anydesk.reg, которые автоматически запускаются в папку «Автозагрузка». Приложение Clean Anydesk запускается на рабочем столе и устанавливается. Все файлы, захваченные в папку «Автозагрузка», запускаются через PowerShell и работают в фоновом режиме.
Anydesk.Reg:
Файл Anydesk.reg отключает контроль учетных записей пользователей, устанавливая значение EnableLUA на 0. Он также отключает Защитника Windows, устанавливая значение DisableAntiSpyware на 1. Вредоносное ПО также отключает защиту в реальном времени, устанавливая значение на 1.

Клиент Allakore RAT:
AllaKore Rat — это простой инструмент удаленного доступа с открытым исходным кодом, написанный на Delphi и имеющий очень большое сходство с кодом, найденным на GitHub.

Babuk Downloader запускает Allakore Rat и выполняет TCP-запросы, как показано ниже.

Babuk Downloader:
Файл mdnsFULLHD.exe — это исполняемый файл PE32 для MS Windows, скомпилированный в Delphi. Он очень большой (~12 МБ), поскольку большая часть кода направлена на обход защиты. Он запускает Allakore Rat с помощью командлета PowerShell Set-MpPreference и отправляет TCP-запросы, как показано на изображении выше.
Он добавляет указанные ниже пути в исключения для модулей Защитника Windows с помощью командлета PowerShell Set-MpPreference, чтобы скрыть все компоненты вредоносного ПО от Защитника Windows.

Например:
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath «C:\Users\XXX\Contacts»
cmd.exe /c PowerShell -Command Add-MpPreference -ExclusionPath «C:\Users\XXX\Links» и т. д.
Вышеперечисленные диски исключаются при запуске cmd.exe. Вредоносная программа также исключает следующие диски.

Он содержит список антивирусов, как показано ниже, и проверяет, установлены ли в системе какие-либо антивирусные продукты.

Если в системе запущен какой-либо антивирусный процесс, появляется следующее сообщение с просьбой вмешаться и удалить продукт. Если пользователь нажимает кнопку «Далее», открывается панель управления для удаления программы, а вредоносная программа в фоновом режиме проверяет, удалена ли она.

Вредоносное ПО отключает диспетчер задач и подрывает работу всех модулей Защитника Windows.
Дальнейшее изучение файла показало, что вредоносное ПО отправило HTTP-запрос на загрузку bat-файла и .exe-файла. Используемые домены:
«hxxp://suporte01928492.redirectme.net/Update7/Update.bat.rar»
«hxxp://suporte01928492.redirectme.net/Update7/Update.exe.rar»
Загруженные файлы сохраняются в:
Папка «C:\Users\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup». Вредоносное ПО создаёт эти файлы и присваивает им имена в соответствии с именем пользователя, а затем незаметно запускает оба файла с помощью PowerShell.
Созданные файлы: .exe и .bat
Например, если имя пользователя — ABC, имя файла — ABC.exe, а имя файла — ABC.bat в указанной выше папке.
Обновление.bat
- Он содержит следующую настройку, которая выполняется через PowerShell и помогает обойти вредоносное ПО:
- Скрыть уведомления о переключении для каждого пользователя
- Скрыть уведомление Защитника Windows в значке панели задач
- Отключить диалоговые подсказки.
- Каскадное возвышение.

Update.exe: BABUK PAYLOAD
Загруженный файл Update.exe содержит вредоносную программу-вымогатель Babuk. Он упакован в UPX и имеет небольшой размер — около 25 КБ. Вредоносное ПО скомпилировано на языке C/C++.
После выполнения он запускает процесс vssadmin.exe для удаления всех теневых копий с помощью команды «vssadmin.exe delete shadows /all /quiet». Он также создаёт в системе «мьютекс» с именем «DoYouWantToHaveSexWithChuongDong».
Вредоносное ПО закрывает все перечисленные процессы, что препятствует шифрованию файлов. Оно также очищает Корзину, вызывая функцию SHEmptyRecycleBinA(), и перечисляет системные папки и диски, создавая в каждой папке записки с требованием выкупа.

Он шифрует все файлы с расширением «.doydo». Расширение может различаться в зависимости от загруженного варианта полезной нагрузки.

Вредоносное ПО добавляет строку «Choung dong похож на хот-дог!!» в конец зашифрованного содержимого всех зашифрованных файлов.
Если после успешной атаки жертва не платит требуемый выкуп, автор вредоносного ПО либо публикует зашифрованные данные, либо продает их на подпольных форумах.
Вывод:
Этот сценарий использования не ограничивается конкретным злоумышленником. Однако мы полагаем, что этот тип заражения затрагивает широкий круг пользователей Anydesk. Используя такие инструменты, как Anydesk или другие административные агентства, авторы вредоносного ПО могут легко получить права администратора компьютера жертвы и выполнять вредоносные действия в системе.
В заключение мы настоятельно рекомендуем клиентам быть крайне осторожными при переходе по ссылкам для загрузки программного обеспечения или по любым ссылкам, полученным по электронной почте, в сообщениях или WhatsApp. Всегда проверяйте, является ли сайт официальным и безопасным.
Вот несколько дополнительных рекомендаций, которые помогут свести к минимуму поверхность атаки и возможное повреждение ИТ-инфраструктуры.
- Избегайте загрузки программного обеспечения с ненадежных P2P-трекеров или торрент-трекеров. В большинстве случаев они содержат вредоносное ПО. В этом случае используйте https://Anydesk.com/en/downloads для загрузки программного обеспечения Anydesk.
- Всегда обновляйте программное обеспечение безопасности (антивирус, брандмауэр и т. Д.), Чтобы защитить свой компьютер от новых версий вредоносных программ.
- Не загружайте взломанное/пиратское программное обеспечение, так как оно создает риск проникновения вредоносного ПО на ваш компьютер.
- Аудит «Локальных / Доменных пользователей» и удаление / отключение нежелательных пользователей.
- Не назначайте права администратора пользователям.
- По возможности включайте многофакторную аутентификацию, чтобы гарантировать законность всех входов в систему.
- Не оставайтесь в системе как администратор, если в этом нет крайней необходимости.
- Избегайте просмотра, открытия документов и других обычных рабочих действий, находясь в системе как администратор.
- Хотя защиты на основе сигнатур недостаточно для обнаружения и предотвращения сложных атак атаки ransomware Они разработаны для обхода традиционных мер защиты и являются важнейшим компонентом комплексной системы безопасности.
- Внимательно и разумно реагируйте на оповещения, генерируемые поведенческими системами обнаружения и системами защиты от программ-вымогателей. Мы предпочитаем блокировать/отклонять неизвестные приложения, обнаруженные этими системами.
- Проверьте доступ к RDP и отключите его, если не требуется. В противном случае установите соответствующие правила, чтобы разрешить доступ только с определенных и предполагаемых хостов.
- Практически во всех случаях злоумышленники используют скрипты PowerShell для эксплуатации уязвимости, поэтому отключите PowerShell в сети. Если PowerShell требуется для внутреннего использования, попробуйте заблокировать подключение PowerShell.exe к публичному доступу.
- Всегда используйте комбинацию онлайн- и офлайн-резервных копий всех ваших файлов.
Как Quick Heal защищает своих пользователей:
Продукты Quick Heal оснащены многоуровневыми технологиями обнаружения, такими как IDS/IPS, EDR, сканирование ДНК, сканирование электронной почты, NGAV, веб-защита и запатентованная защита от программ-вымогателей. многоуровневая безопасность Подход помогает нам эффективно защищать наших клиентов от вируса-вымогателя Babuk и других известных и неизвестных угроз.
Индикаторы компромисса
Файлы Anydesk Innosetup:
- a64beabdb0c9ae6b5dca97b64bbd0358
- d7751f57dca53de35be58c45e623ba54
- b70fb92fadc90efca375850ed503af4d
- 225fcb613c1796a3f27a2b71aba77dc4
- 23c9916a932d3c3b03d9ebee5c2bd6eb
- d443a25c6a4f9c553724da404676dee4
- a0b78a347b3e8b1b17a3db6dda4079e3
- d0af75fc8c88a51b044dad9bfa2cbd17
- 33dd883776eda150f4bdfebe97f00790
- ea34fea96cbbc22091aab8c6a4225326
- 5763a24e3927c6053bb216b09d281c13
Домены:
- myftp.biz
- sytes.net
- redirectme.net
- sytes.net
- serveirc.com
- сайтыseguro.com/downloads/windows/?_ga=2.165501695.1936674747.1628634255-780551265.1627305233
Babuk Downloader:
- 4935463e3f1f0e498f5928d579405725
- 4e376b65f35727c956782874d2777549
- 64c97cda282fdf8f5906f98d8b5e83d0
- 85deb376e4c3559ce010c8e9a4a6595c
- a5d17bf427f8630e207564b3888af127
- ad4461b7b14faa0dc2b77dbd95ab4330
- aeef6cefcf78c8990a09eee89d831c7f
- db4572ff504436ffb079ef5858176deb
- Ead98682c4b5da91fa6380f1858cf8c4
Клиент Allakore Rat:
- 1486cbb9b4ff1c5aceb67949eefa8cda
- 1bcbc44772aba8c5dd27b964e555a490
- 207ffd69134a589bbb5e24949664234a
- 2719bd7ab3de7b683041cd7c30f1041d
- 2f860f69a4090e9f6bf0833dc322ff77
- 304275544920ab64fc3d17e2c1a30fd7
- 3e45570f7b33f0f4c24bcc7b24b31d85
- 44c696374426167febbc290b8cd1b300
- 45d7c902614f094a846dea70b31bb846
- 4fc57386bfc22265a507adb818ef163e
- 65f7a1e438a33ec75adbc599d2362706
- 83020fda9cd8bc429a4141284ba41b21
- c4a047327be1a3a481083cecbcc1c54d
- d387a74efbb033c1d327a5e1c4a9e6ce
- e5313dd64ce118e49e1dfd461af26835
- F555a28a88f91ec639e5d86bc4c1c3c9
Полезная нагрузка Babuk:
- 0099963e7285aeafc09e4214a45a6a210253d514cbd0d4b0c3997647a0afe879
- 028facff67136de55fe200177a190da625c8e1713b4e7d95bf5fc5412a5afffc
- 0294114d5f411b6c47eb255d4ed6865df99d1c5252f4f585aabf44e6cbacaa59
- 02e9883501635da9b501e715bb827a0b9d0c265991f1263f073eb6c5d9b335c3
- 03110baa5aad9d01610293f2b8cd21b44cc7efa0a465e677d6b3f92510a4b1d7
- 0b93a024b5d6874d7bb69abd7f0e2d54a67c602584575a9b6d1212baae81442f
- 12c561ac827c3f79afff026b0b1d3ddec7c4b591946e2b794a4d00c423b1c8f8
- 15656e1825383c4749fadcc46f9825df6262ca2f1f98d895d64c840febe3d9d3
- 18e282e6806903ff00a78b91f6d0ad1bc3aae4b4846d6a5705c036a88138605f
- 1ab45a508da655ef755ad4394f869c664f664b3ac111875704a583e9485f2238
- 1d40f42fa328a9a6192d4fa8c6e5ce6f813ea9132774784521713b202d772994
- 1deb1efad2c469198aabbb618285e2229052273cf654ee5925c2540ded224402
- 1e24560100d010c27cc19c59f9fe1531e4286ecb21fe53763165f30c5f58dc90
- 63b6a51be736d253e26011f19bd16006d7093839b345363ef238eafcfe5e7e85



