Менее суток на всё: Spirals шифрует данные на скорости SOC
💀 Менее суток на всё: Spirals шифрует данные на скорости SOC
Прошёл июнь, атакующие проникли в IT-компанию в Южной Азии — и уложились в 24 часа от взлома IIS-сервера до полного шифрования сети. Такой темп взламывает стандартные SLA реагирования: пока SOC обрабатывает алерт, данные уже зашифрованы и выведены. По данным Symantec Threat Hunter Team, это первый задокументированный инцидент с программой-вымогателем Spirals, написанной на Rust.
После компрометации веб-сервера через ASP.NET веб-шелл атакующие выполнили классический UAC bypass, включили RDP и создали локального пользователя для закрепления. Затем — дамп SAM и LSASS через rundll32.exe с comsvcs.dll, боковое перемещение по WMI и развёртывание туннелей: обратный SOCKS-прокси, Chisel под видом chrome.exe и Cloudflare Tunnel. Всё это маскировалось под легитимные процессы и файлы с расширением .jpg.
Пейлоад, доставленный через PsExec на десятки хостов за полчаса и названный bitsadmin.exe, имитировал системную утилиту BITS. Перед шифрованием он отключал Microsoft Defender и останавливал службы Veeam, VMware, Hyper-V, SQL Server, Oracle и PostgreSQL — 23 продукта разом. Механизм шифрования использует AES-128 с ключом на файл, упакованным в ECDH P-256; файлы крупнее 5 МБ шифруются чанками для ускорения. Жертве оставляли записку с требованием выкупа и угрозой слить данные через шесть дней, как сообщается в отчёте helpnetsecurity.
Обратите внимание на разрыв между инвестициями в EDR и реальным временем срабатывания. Эскалация через UAC, создание пользователя, боковое движение по WMI и остановка 23 сервисов — каждое из этих действий обнаруживаемо при нормально настроенных политиках аудита. Но если SOC разбирает алерты раз в четыре часа, атака завершится в промежутке между сменами. У вас есть учение, где IR-команда отрабатывает сжатый таймлайн — не 48 часов, а именно четыре?
#ransomware #Spirals #Rust #WMI #LSASS