Các đối tượng ransomware đang sử dụng một framework điều khiển từ xa chưa từng được ghi nhận trước đây có tên là TukTuk. Công cụ này được dùng để đánh cắp thông tin đăng nhập, theo dõi các máy bị xâm nhập và làm suy yếu các biện pháp bảo vệ hệ thống. Việc phát hiện này liên kết công cụ trên với các hoạt động của chiến dịch ransomware Gentlemen và cho thấy cách thức mà một cuộc tấn công có thể kết hợp việc đánh cắp quyền truy cập, giám sát và né tránh phòng thủ.
Việc thu hồi được framework này cung cấp cho các chuyên gia phòng thủ một cái nhìn sâu sắc về cơ sở hạ tầng và các nghiên cứu đứng sau một chiến dịch ransomware. Framework đã được thu hồi từ một máy chủ chứa bộ công cụ DLL sideloading độc hại, các công cụ vô hiệu hóa EDR và dữ liệu được cho là đã bị đánh cắp từ hai tổ chức lớn. Sự kết hợp này cho thấy một môi trường tấn công được chuẩn bị kỹ lưỡng, có khả năng chuyển từ bước xâm nhập ban đầu sang đánh cắp dữ liệu và triển khai ransomware. Điều này cũng cung cấp cho các đội ứng phó sự cố nhiều dấu vết riêng biệt để điều tra, làm phức tạp thêm quá trình ngăn chặn và làm tăng nguy cơ xâm nhập lặp lại.
Giới thiệu về Framework TukTuk
Các nhà phân tích từ Oasis Security đã xác định được toàn bộ dự án TukTuk, bao gồm các agent cho Windows và Linux, một hệ thống backend và một bảng điều khiển cho người điều hành. Oasis Security báo cáo rằng những phát hiện này còn bao gồm 224 vé Jira và tám tệp đính kèm được đánh giá là đã bị trích xuất từ một công ty công nghệ toàn cầu, cùng với thông tin đăng nhập đám mây và cơ sở hạ tầng liên kết với một tổ chức y tế. Sự tiếp xúc này có khả năng vượt ra ngoài một nạn nhân duy nhất. Các bản ghi Jira được cho là bao gồm thông tin kỹ thuật liên quan đến khách hàng quốc phòng Hoa Kỳ và ngành công nghiệp quốc phòng, trong khi tài liệu về y tế bao gồm các hệ thống đám mây, Azure AD, Bitbucket, cơ sở dữ liệu sản xuất và hệ thống cấu hình.
Nhóm tấn công dường như đang thu thập thông tin cho việc truy cập, tống tiền hoặc các cuộc tấn công tiếp theo, làm tăng chi phí tiềm ẩn của một lần xâm nhập duy nhất. TukTuk là một framework điều khiển và chỉ huy (C2) cho phép người điều hành quản lý các thiết bị bị nhiễm độc từ một bảng điều khiển trung tâm. Agent Windows của nó có thể thu thập chi tiết hệ thống, giao tiếp với máy chủ, chạy lệnh, xử lý tệp và chụp ảnh màn hình. Agent Linux riêng biệt cho thấy một thiết kế đa nền tảng, điều này đáng chú ý đối với các tổ chức vận hành các trạng thái máy chủ và máy trạm hỗn hợp.
Chức năng đánh cắp thông tin đăng nhập
Bảng điều khiển của TukTuk còn cung cấp một tùy chọn đánh cắp thông tin đăng nhập đặc biệt trực tiếp. Người điều hành có thể kích hoạt một cửa sổ bật lên Giả mạo Windows Security trông giống giao diện hợp pháp; thông tin do người dùng nhập sau đó sẽ được ghi lại trong TukTuk. Điều này biến một điểm cuối bị xâm nhập thành một công cụ thu thập mật khẩu, vượt ra ngoài các khai thác kỹ thuật thông thường.
Việc phát hiện này bổ sung thêm một lớp kiểm soát rộng hơn cho việc theo dõi agent, lệnh, ảnh chụp màn hình và thông tin đăng nhập bị đánh cắp trước khi mã hóa. TukTuk bổ sung một lớp kiểm soát rộng hơn cho việc theo dõi agent, lệnh, ảnh chụp màn hình và thông tin đăng nhập bị đánh cắp trước khi mã hóa.
Kỹ thuật Né tránh Phòng thủ
Các nhà nghiên cứu cũng tìm thấy một gói sideloading sử dụng chương trình hợp pháp Greenshot.exe và tệp DLL độc hại log4net.dll. Trong kỹ thuật này, một ứng dụng đáng tin cậy được yêu cầu tải một thư viện do kẻ tấn công kiểm soát từ thư mục của chính nó. Mẫu này cũng được quan sát thấy trong các chiến dịch DLL sideloading gần đây, ẩn mã độc hại đằng sau phần mềm trông bình thường.
Máy chủ chứa tài liệu đào tạo được sắp xếp thành bốn bài học về việc vô hiệu hóa các sản phẩm EDR và tìm kiếm các driver dễ bị tấn công. Tài liệu này bao gồm eb.sys, một driver có hash khớp với mẫu GentleKiller được công khai ghi nhận, cùng với các tài liệu EDRKiller, WarsawKiller và UnknownKiller. Các tài liệu này cho thấy các tác nhân đã nghiên cứu thời gian bảo vệ cần thiết để phục hồi sau khi chấm dứt tiến trình.
Một driver dễ bị tấn công có thể cấp cho kẻ tấn công quyền kiểm soát sâu vào Windows, cho phép can thiệp vào phần mềm bảo mật trước khi khởi chạy ransomware. Các tổ chức có thể giảm thiểu cơ hội này bằng cách thực thi chính sách cho phép driver (driver allowlisting), kích hoạt tính năng Chặn Driver Dễ bị tấn công (Vulnerable Driver Blocklist) của Microsoft và điều tra các cài đặt driver bất thường hoặc việc tạo dịch vụ ở cấp nhân.
Báo cáo về các chiến thuật giết EDR của ransomware cho thấy các phương pháp này là các chiến thuật ransomware lặp đi lặp lại. Các chuyên gia bảo mật cũng nên theo dõi các chương trình hợp pháp tải các DLL không mong muốn gần đó, các cửa sổ bật lên thông tin đăng nhập bất thường và các hành vi chụp màn hình hoặc lệnh từ xa không giải thích được.
Sideloading có thể làm cho một tiến trình độc hại trông có vẻ bình thường. Chiến dịch đánh cắp thông tin đăng nhập Mistic liên quan minh họa lý do tại sao các đội ngũ điểm cuối nên kiểm tra các mối quan hệ DLL-tiến trình đáng ngờ thay vì chỉ dựa vào tên tệp.
Các bước Hành động
Các tổ chức có khả năng bị ảnh hưởng nên xoay vòng thông tin đăng nhập, xem xét lại nhật ký đám mây và kiểm tra các nền tảng giống Jira để tìm các bí mật và các lượt tải xuống có phạm vi rộng bất thường.
Các đội ngũ nên chặn các chỉ số được liệt kê, cách ly các máy chủ bị nghi ngờ, bảo tồn bằng chứng và săn lùng trên cả môi trường Windows và Linux. Nhóm nghiên cứu cho biết các phát hiện liên quan đã được chia sẻ với các tổ chức và cơ sở bị ảnh hưởng. Sự phối hợp nhanh chóng giữa các nhóm bảo mật, định danh và đám mây là rất cần thiết.
Chỉ số Compromise (IoCs)
Lưu ý: Các địa chỉ IP và tên miền được làm mờ (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc liên kết ngoài ý muốn. Chỉ khôi phục định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










