Το Royal ransomware μπορούσε να μετατρέψει μια αρχική παραβίαση μέσω phishing σε κρίση για ολόκληρη μια επιχείρηση, αξιοποιώντας το Qbot, το Cobalt Strike και ενσωματωμένες λειτουργίες των Windows.
Η επίθεση ξεκινούσε συνήθως με στοχευμένα emails προς εργαζομένους, συχνά με κακόβουλα συνημμένα. Μετά το άνοιγμα του αρχείου, το Qbot εκτελούνταν μέσω του Windows Command Shell και παρείχε στους επιτιθέμενους αρχική πρόσβαση στο σύστημα.
Τα ευρήματα της Invictus, η οποία διερεύνησε περιστατικά ransomware, έδειξαν ότι το Royal βασιζόταν στην ταχύτητα. Οι δράστες χρησιμοποιούσαν πολλαπλά εργαλεία και αξιόπιστες λειτουργίες των Windows για να επεκτείνουν γρήγορα την πρόσβασή τους.
Royal ransomware: Η αλυσίδα της επίθεσης
Το Qbot λειτουργούσε ως αρχικό backdoor, ενώ το Cobalt Strike εκτελούνταν μέσω κωδικοποιημένων εντολών PowerShell. Το Qbot διατηρούσε persistence μέσω Windows Registry Run key, ενώ το Cobalt Strike εγκαθίστατο ως Windows service.
Οι επιτιθέμενοι χρησιμοποιούσαν επίσης injection σε νόμιμες διεργασίες των Windows, peer-to-peer επικοινωνία μέσω named pipes και HTTPS επικοινωνία με τους servers ελέγχου.
Μετά την απόκτηση προνομιούχων λογαριασμών, οι operators κινούνταν πλευρικά στο δίκτυο, χρησιμοποιώντας remote administrative shares και κλεμμένα credential hashes. Παράλληλα, εργαλεία όπως τα PowerSploit και AdFind βοηθούσαν στην αναγνώριση χρηστών, administrators, domain trusts και network shares.
Η ταχύτητα δυσκόλευε την άμυνα
Το Royal δεν επένδυε πάντα στη μέγιστη stealth δράση. Οι επιτιθέμενοι ήταν διατεθειμένοι να ενεργοποιήσουν ορισμένες ειδοποιήσεις ασφαλείας, εφόσον μπορούσαν να αποκτήσουν γρήγορα πλήρη έλεγχο του domain.
Οι defenders θα πρέπει να παρακολουθούν PowerShell activity, ύποπτες εγκαταστάσεις Windows services και scheduled tasks. Ιδιαίτερη σημασία έχει το Event ID 7045, καθώς μπορεί να αποκαλύψει νέες υπηρεσίες που εγκαθίστανται για persistence.
Παράλληλα, πρέπει να ελέγχεται η χρήση μη εξουσιοδοτημένων cloud-transfer εργαλείων, καθώς το Royal έχει καταγραφεί να χρησιμοποιεί Dropbox και MegaSync για exfiltration δεδομένων πριν από την κρυπτογράφηση.
Η έγκαιρη απομόνωση ενός μολυσμένου υπολογιστή και η προστασία των προνομιούχων λογαριασμών μπορούν να περιορίσουν μια επίθεση πριν μετατραπεί σε domain-wide κρίση.