Šta se desilo?

Grupa napadača HoneyMyte (poznata i kao Mustang Panda) je unapredila svoj CoolClient backdoor dodavanjem potpisanog Windows rootkit-a na kernel nivou. Rootkit omogućava napadačima da sakrijaju maliciozne procese, datoteke, registry zapise i mrežnu komunikaciju sa komandnim serverima, čime je verovatnoća detekcije značajno smanjena.

Koga pogađa?

Prema izveštaju kompanije Kaspersky, napadači su ciljali državne institucije i druge mete u Mjanmaru, Mongoliji, Pakistanu i Rusiji. Grupa je specifično fokusirana na vladin sektor, ali rootkit mehanizam može biti primenjiv na bilo koju organizaciju ili sistem koji bude inficiran preko CoolClient backdoor-a.

Kako se zaštititi?

  • Sprečite početnu infekciju sa PlugX - koristite sigurne prakse pri preuzimanju i izvršavanju datoteka iz nepouzdanih izvora
  • Monitoring i ograničenje privilegija - osigurajte da korisnički nalozi nemaju nepotrebne privilegije kao SeTcbPrivilege ili pristup Service Control Manager-u
  • Korišćenje Indicators of Compromise (IOC) - Kaspersky je objavila hash vrednosti datoteka, putanje i C2 domene za detekciju inficiranih sistema
  • Ažuriranje sigurnosnih alata - ažurirajte antimalware rešenja i proširite njihove baze indikatora
  • Monitoring sistema - pratite neobične aktivnosti pokretanja drajvera, instalaciju novih servisa i izmene u registry-ju
  • Segmentacija mreže - izdvojite kritične sisteme od ostatka mreže kako biste ograničili moguće prosto razširenja napada

Tehnički detalji

Rootkit se distribuira kao potpisana datoteka msagent.sys, sa certificatom izdanom na Nanjing Ranyi Technology Co., Ltd. koji je bio validan od avgusta 2013 do septembra 2014. Kernel komponenta se učitava samo ako CoolClient ima pristup Service Control Manager-u i SeTcbPrivilege privilegije. Rootkit koristi IOCTL zahteve (0x222120, 0x2221E0, 0x2220F0) za registraciju procesa, prosleđivanje C2 konfiguracije i zaštitu datotečnog sistema. Kernel komponenta registruje filesystem, registry, process i image-load callback-e koji koriste zapise smeštene u \REGISTRY\MACHINE\SYSTEM\RNG za maskiranje aktivnosti. Također implementira filesystem minifilter za blokiranje pristupa zaštićenim datotekama i može onemogućiti access rights ostalim procesima koji pokušavaju otvaranje handle-a ka zaštićenim procesima.

Zašto je važno za region

Advancirana taktika sakrivanja koju koristi HoneyMyte grupa predstavlja rastući rizik za javne institucije i kritičnu infrastrukturu u Zapadnom Balkanu. Korišćenje potpisanih rootkit-a sa starim, ali i dalje validnim certificatima otežava detekciju i odgovora na incidente. Vladine institucije i resorne agencije u regionu trebalo bi da vode računa o ovakvim, sofisticiranijim vektorima napada i da pojačaju monitoring za PlugX i CoolClient komponente.

Preporuka Sajber Radara

Organizacije trebalo bi odmah da pretraže svoje sisteme koristeći IOC indikatore koje je objavila Kaspersky, posebno vladin sektor i organizacije sa osetljivim podacima. Prioritizujte istragu bilo kojih sistema sa neobičnim privilegijama ili servisima koji nisu prepoznati.