Взлом как видеоигра: очки, задания и рейтинг. Главный приз – ваши пароли. Работа синдиката Operation STANDOFF изнутри

leer en español

3392
Взлом как видеоигра: очки, задания и рейтинг. Главный приз – ваши пароли. Работа синдиката Operation STANDOFF изнутри

Установщик для Windows заражал компьютеры сразу несколькими видами вредоносного ПО одновременно.

image

Один вредоносный установщик оказался входом в целую преступную экосистему, которая одновременно заражала компьютеры, крала данные, использовала жертв как посредников для чужого трафика и управляла сетями поддельных аккаунтов. Специалисты VMRay Labs назвали кампанию Operation STANDOFF.

Заражение начиналось с установочного файла для Windows, который загружал сразу несколько вредоносных программ. В набор входили инфостилеры Raccoon Stealer, RedLine и Socelars, загрузчики Amadey и SmokeLoader, бот Glupteba, а также программа XMRig для скрытой добычи криптовалюты. За один запуск установщик создавал десятки файлов и запускал до 152 процессов.

Вредоносные программы крали пароли, файлы браузеров, данные криптовалютных кошельков и делали снимки экрана. Одновременно они отключали защитные функции Microsoft Defender, останавливали службу обновлений Windows, добавляли свои папки в исключения антивируса и проверяли систему на наличие защитных продуктов. Чтобы закрепиться в системе, вредонос создавал задания, службы и поддельный процесс csrss.exe.

Заражённые компьютеры использовали не только для кражи данных. Вредонос подключал устройства к сети посредников, через которую злоумышленники перенаправляли собственный трафик. Такой подход позволял скрывать настоящее местоположение операторов и проводить дальнейшие атаки с адресов обычных пользователей.

Часть управляющей инфраструктуры маскировалась под GitHub. Серверы отвечали на посторонние запросы перенаправлением на официальный сайт сервиса, поэтому автоматические сканеры могли принять узлы за безобидные. Сам GitHub не был взломан и использовался только как доверенная цель перенаправления.

Специалисты обнаружили не менее 44 связанных серверов у поставщика TimeWeb. Один из узлов размещал панель STANDOFF COORD, через которую операторы управляли проникновениями в корпоративные сети. Панель хранила пароли, хеши NTLM, билеты Kerberos, файлы cookie, закрытые ключи и токены программных интерфейсов.

Система распределяла цели между участниками, показывала заражённые узлы во внутренних сетях и демилитаризованных зонах, хранила снимки экрана, дампы памяти и перехваченный трафик. Операторы могли назначать задачи, вести базу знаний, обмениваться сообщениями и получать очки за подтверждённый взлом. Подобная организация указывает на командную работу, а не на действия одного человека.

На другом сервере работала ферма аккаунтов Telegram. Панель автоматически подключала учётные записи, получала коды входа, назначала каждому аккаунту прокси-сервер и постепенно наращивала активность, чтобы снизить риск блокировки. Затем боты вступали в каналы, собирали имена пользователей, публиковали комментарии и отвечали на сообщения.

Для общения применялись языковые модели. Операторы задавали имя, возраст, манеру письма и цель вымышленного персонажа, после чего система поддерживала разговоры с настоящими пользователями. Отдельная платформа автоматизировала рассылки через электронную почту, Telegram и WhatsApp, а также могла создавать тексты с помощью Claude.

Публичной частью схемы служил портал «Мобильная Арена» о Standoff 2, PUBG Mobile и других мобильных играх. Сайт привлекал аудиторию материалами о бесплатных предметах, игровой валюте, промокодах и сайтах с лутбоксами. VMRay Labs предполагает, что посетителей затем направляли к мошенническим услугам, азартным сервисам и вредоносным загрузкам.

Связь между разными частями кампании подтверждают общие серверы, одинаковые программные компоненты, панели управления, время в расписаниях и названия GG Influence и ggstandoff. По оценке VMRay Labs, одна группа совместила массовое заражение, целевые проникновения в корпоративные сети и управление искусственной активностью в социальных платформах.

На момент подготовки отчёта значительная часть инфраструктуры продолжала работать, а некоторые домены защитные компании не распознавали как вредоносные. Специалисты также установили личность одного из предполагаемых организаторов, но не раскрыли имя в опубликованном материале.