Французский хакер установил Tailscale и OpenSSH на скомпрометированной машине, сохранив доступ после отключения командного сервера. Теперь он может управлять системами, избегая сторонних наблюдателей, что демонстрирует новую угрозу для бизнеса.
Контекст инцидента
Атаку на небольшое французское автомобильное предприятие провёл хакер с псевдонимом «Poisson». Он скомпрометировал машины компании и устанавливал программное обеспечение для работы с учетными данными, включая банковскую информацию. На первый взгляд, операция выглядит как классический пример киберпреступности, однако пикантность ситуации в том, что хакер использовал инновационные методы, которые позволяют сохранять доступ, даже после отключения серверов управления.
Детали атаки и методы
В течение 33 дней хакер выполнил 339 команд, после оставив SSH-ключи в открытом доступе. Его инструменты включали простейшие технологии, такие как DuckDNS и Backblaze B2, а также недорогой сервер VPS в Берлине. После установки OpenSSH и Tailscale, он создал шифрованный канал связи, что позволяет ему избежать отслеживания и оставаясь незамеченным на сетевом уровне.
Сам процесс кибератаки включал использование VBScript для загрузки PowerShell, который затем обеспечивал работу с .NET-агентами Havoc. Одной из особенностей было использование пользовательских инструментов — например, Python-ключевик длиной всего 70 строк, который собирал учетные данные напрямую. Доступ был обеспечен через подключение по ключу, что делает систему управления практически невидимой.
Значение для бизнеса
Для малых и средних предприятий эта ситуация служит красным флагом: отключение командного сервера — это не панацея. Хакеры могут устанавливать «задние двери», которые позволяют им восстановить доступ позже. Бизнесу нужно больше внимания уделять защитным механизмам и проактивно проверять наличие мемориальных уязвимостей. Это касается не только технологии, но и работников — обучение команды по кибербезопасности должно быть приоритетом.
Следующий шаг для организаций — усиление механизмов безопасности и рассмотрение внедрения современных инструментов мониторинга для предотвращения подобных инцидентов.