Группировка Nobelium использовала бэкдор FoggyWeb для атак на серверы Active Directory FS

5140
Группировка Nobelium использовала бэкдор FoggyWeb для атак на серверы Active Directory FS

Вредонос использовался для установки полезной нагрузки и кражи конфиденциальной информации с серверов.

Специалисты компании Microsoft рассказали подробности о вредоносном ПО FoggyWeb, оператором которого является хакерская группировка Nobelium (также известная, как APT29, The Dukes или Cozy Bear), ответственная за атаку на цепочку поставок SolarWinds в декабре прошлого года. Вредонос использовался в атаках для установки дополнительной полезной нагрузки и кражи конфиденциальной информации с серверов Active Directory Federation Services (AD FS).

Команда Threat Intelligence Center (MSTIC) техногиганта связала бэкдор FoggyWeb с группировкой Nobelium. FoggyWeb дополняет список киберинструментов группировки, включающий Sunburst, Sunspot, Raindrop, Teardrop, GoldMax, GoldFinder , Sibot, Flipflop, NativeZone, EnvyScout, BoomBox и VaporRage.

«Как только Nobelium похищает учетные данные и успешно взламывает сервер, группировка обеспечивает себе персистентность и перемещается по сети с помощью сложных вредоносных программ и инструментов. Nobelium использует FoggyWeb для удаленной кражи базы данных конфигурации скомпрометированных серверов AD FS, дешифрованного сертификата подписи токена и сертификата дешифрования токена, а также для загрузки и выполнения дополнительных компонентов», — пояснили эксперты.

FoggyWeb способен передавать конфиденциальную информацию со скомпрометированного сервера AD FS, а также получать и выполнять дополнительные вредоносные полезные нагрузки, полученные с подконтрольного группировке сервера. Вредонос также разработан для отслеживания всех входящих HTTP- GET- и POST-запросов, отправляемых на сервер из внутренней сети компании, и перехвата HTTP-запросов.