09 februari 2022

Kobaltstaking: De nieuwe favoriet onder dieven

Door Chris Gerritz
Analyse van bedreigingenDatto MDR

Sinds 2012 wordt Cobalt Strike gebruikt als een proactieve manier om de netwerkverdediging te testen tegen tools, tactieken en procedures (TTP's) van geavanceerde bedreigingsactoren. Het doel is natuurlijk om de meest kwaadaardige bedreigingsactoren en hun technieken na te bootsen om uw beveiligingshouding te testen en reactieprocedures te oefenen. Helaas kunnen tools en kennis die bedoeld zijn om beveiligingsteams te helpen, zoals de meeste dingen op het gebied van beveiliging, ook kwaadwillig worden gebruikt door criminelen.

Hoewel er in sommige kringen over wordt gediscussieerd, zijn offensief beveiligingsonderzoek en offensieve simulatietools zoals Cobalt Strike, naar mijn mening, netto positief voor de beveiligingsgemeenschap. Een tool als Cobalt Strike simuleert tactieken en technieken die al door hackers in het wild worden gebruikt. Beveiligingsteams moeten toegang hebben tot deze tools om ze te kunnen testen.

Historisch gezien was penetratietest- en simulatiesoftware niet populair bij competente cybercriminelen vanwege het alomtegenwoordige gebruik ervan en de bekendheid bij verdedigers - hackers vertrouwden meestal op exploitkits op het dark web, zoals Angler en Blackhole. Dit is de afgelopen jaren om twee redenen omgedraaid:

  1. De beschikbaarheid van stabiele exploitkits op het dark web is drastisch afgenomen als gevolg van maatregelen van wetshandhavingsinstanties tegen de makers van exploitkits.
  2. Cobalt Strike is goed geworden; heel goed.

Cobalt Strike - Het Zwitserse leger-hackerraamwerk

De afgelopen twee jaar zijn kwaadwillende actoren erin geslaagd om volledig functionele versies van Cobalt Strike te kraken en deze op grote schaal beschikbaar te stellen via marktplaatsen en forums op het dark web. Zo werd op 22 maart 2020 de nieuwste versie van de tool gekraakt en aan hackers aangeboden. We hebben gezien dat deze op grote schaal wordt gebruikt om netwerken te infiltreren en zich daarbinnen lateraal te verplaatsen, en afhankelijk van de waarde die aan de gegevens van een bepaald bedrijf wordt toegekend, wordt er ransomware geïnstalleerd. Datto heeft sinds begin 2019 tot op heden een consistente stijgende trend waargenomen waarbij deze gekraakte versie door cybercriminelen als primaire methode wordt ingezet.

Cobalt Strike is favoriet omdat het stabiel en zeer flexibel is. Het kan worden hergebruikt om allerlei payloads, zoals ransomware of keyloggers, in te zetten op het gecompromitteerde netwerk. Het is goed georganiseerd en biedt een raamwerk om aangetaste middelen te beheren. In wezen helpt deze tool de 'B-lijst' zich te gedragen als 'A-lijst' hackers.

Hoewel de auteur van Cobalt Strike veel beveiligingen en licentieschema's heeft geïmplementeerd om de code uit verkeerde handen te houden, lijken de gekraakte versies het volledige raamwerk van de oplossing te gebruiken. Dit betekent dat bedreigingsactoren toegang hebben tot netwerken, kunnen pivoteren en zich vervolgens lateraal kunnen verplaatsen binnen het netwerk. Implantaten genaamd "bakens" ondersteunen deze laterale beweging van systeem naar systeem zonder zelfs maar verbinding te maken met het internet. Slechts één van deze bakens hoeft daadwerkelijk verbinding te maken met het internet (het "strandhoofd"), waardoor het moeilijker is om het te detecteren op de netwerklaag.

Een functie genaamd "Maleable C2" stelt hackers in staat om hun netwerkhandtekening met relatief gemak aan te passen, terwijl Maleable PE dezelfde heimelijke flexibiliteit biedt voor de implantaten die in systeemprocessen worden geïnjecteerd.

Cobalt Strike maakt ook gebruik van moderne staged delivery. Eenmaal binnen het netwerk, worden verschillende stappen uitgevoerd om toegang te krijgen tot het netwerk en de uiteindelijke agenda van de hacker uit te voeren. In wezen wordt de ene fase geactiveerd, gevolgd door de volgende fase. Wat het moeilijk maakt om dit te detecteren, is dat elke stap eenvoudig is en zelfs een enkele regel code kan zijn. Op zichzelf ziet een bepaalde stap er misschien niet kwaadaardig uit of geeft het geen alarmsignalen. Erger nog, wanneer het uiteindelijk de laatste fase ingaat, verdwijnen de eerdere fases, waardoor er niets op de schijf achterblijft.

Laterale beweging is een groot onderdeel van Cobalt Strike. De zijdelings communicerende bakens stellen de aanvaller in staat om zich een weg te wurmen naar waardevollere delen van het netwerk. Het doel is vaak om een domeinbeheerder te vinden en zijn account over te nemen. Met behulp van dit account kunnen ze de domeincontrollers opdracht geven om de ransomware door het hele netwerk te ensceneren voordat deze wordt uitgevoerd - deze techniek geeft verdedigers bijna geen tijd om te reageren zodra de uiteindelijke trigger is geïnitieerd.

Datto heeft gemerkt dat deze methode een paar uur tot wel twee volle weken kan duren vanaf de eerste toegang tot het uitvoeren van de losgeldeis.

Losgeld stoppen voordat het wordt geëist

In één geval was het ondersteuningsteam van Datto betrokken bij een grote zorgverlener die een vreemde waarschuwing onderzocht. Hun antivirus en andere detectietools misten alles, maar hun toepassingscontrole stopte gelukkig een van de ransomware-stadia van het uitvoeren van iets uit een tijdelijke map (dit bleek de ransomware-encryptor te zijn die was gepland om op een zondagochtend vroeg te starten). Datto werd gebruikt om deze waarschuwingen te onderzoeken en het netwerk te onderzoeken op andere tekenen van compromittering. Binnen het eerste uur na de implementatie vonden we:

  1. Cobalt Strike bakens in het geheugen op drie van hun kritieke servers
  2. Kwaadaardige powershell-opdrachten downloaden extra malware van een IP-adres in Los Angeles
  3. De gecompromitteerde account die werd misbruikt was een gebruikersaccount waaraan te permissieve beheerdersrechten voor het netwerk waren toegekend
  4. De ransomware loader (technisch gezien een onschadelijk bestand) werd op duizenden werkstations, servers en medische apparaten geplaatst.

Op basis van de scoping van het incident aan de hand van triagegegevens en conclusies, adviseerde ons supportteam onmiddellijke actie te ondernemen om de kwaadwillende actor van het netwerk te verwijderen:

  1. Er zijn IP-blokkades gemaakt op de firewall voor het adres dat is gevonden door Datto
  2. De account van de gecompromitteerde gebruiker is uitgeschakeld
  3. De servers die geïnfecteerd waren met Cobalt Strike bakens werden opnieuw opgestart om hun geheugenvoetafdruk te wissen en er werden validatiescans uitgevoerd om er zeker van te zijn dat er geen persistentie achterbleef. (Datto heeft hier een knop voor)
  4. We hebben de ransomware loaders en andere artefacten verwijderd van elk systeem in het netwerk
  5. Alle domeinbeheerders hebben hun wachtwoord opnieuw ingesteld
  6. Na deze eerste inperkingsmaatregelen schakelde de organisatie een Datto-partner in om het volledige onderzoek en de resterende opschoonacties uit te voeren.

Deze snelle acties door de IT- en beveiligingsteams van de organisatie, ondersteund door Datto, zuiverden de actor, stopten verdere verspreiding van Cobalt Strike en voorkwamen een tweede poging tot blokkering en losgeld voor deze belangrijke zorgverlener. Deze acties, van triage tot indamming, vonden binnen dezelfde avond plaats. Zonder een detectie- en reactiecapaciteit en ondersteuning had het heel anders kunnen lopen.

Ondersteuning bij eerste reactie is het meest kritisch

De meeste organisaties besteden het grootste deel van hun tijd en middelen aan het instellen van controles en beveiligingen om te voorkomen dat deze aanvallen ooit plaatsvinden. Wanneer dergelijke controles falen, zijn expertise en mogelijkheden op het gebied van detectie en reactie essentieel in het EERSTE UUR als je van plan bent een aanval te beperken zoals deze zorgverlener deed. Maar al te vaak zien we organisaties struikelen in het eerste uur omdat ze de omvang en ernst van een aanval niet begrijpen (gebrek aan zichtbaarheid) en niet weten wat er als eerste moet gebeuren (gebrek aan ervaring en oefening in respons).

Laatste advies

Op basis van de tactieken en methoden die we in de meest recente ransomwaregevallen hebben waargenomen, raden we aan dat, mocht uw team met ransomware te maken krijgen, de herstel- en responsmaatregelen niet bij de ransomware zelf mogen stoppen. Het is zeer waarschijnlijk dat er verborgen ‘beacons’ in uw netwerk zitten die over het hoofd zijn gezien: deze verbergen zich in het geheugen. Zelfs als uw endpointbeveiliging de ransomware tegenhoudt, kan de dader nog steeds binnen het netwerk aanwezig zijn en toegang hebben om het opnieuw te proberen. Een volledige triage en omvangbepaling van een incident is essentieel voor het indammen ervan: u hebt een partner zoals Datto en een team nodig om uw inspanningen te ondersteunen en ervoor te zorgen dat alle schadelijke code wordt verwijderd.

Als u meer wilt weten, neem dan contact op met ons verkoopteam of vraag een demo aan.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]