ФБР раскрыло схему доступа третьих лиц к украденной почте

ФБР и ведомства ещё шести стран сообщили, что хакеры, связанные с китайской компанией Integrity Technology Group, предоставляли третьим лицам доступ к похищенной электронной почте. Кампания затрагивала государственные организации, правоохранительные органы, системы здравоохранения и религиозные учреждения в Юго-Восточной Азии; активность фиксируется как минимум с середины января 2021 года.
Совместное предупреждение не называет число скомпрометированных организаций и даты конкретных краж. При этом в нём сказано, что те же операторы выбирали целями государственные сервисы США, критическое производство, ИТ, здравоохранение, образование и правоохранительные структуры, а также организации в Африке и Северной Америке.
Портал для просмотра похищенной переписки
По оценке ведомств, операторы поддерживали веб-приложение, через которое третьи стороны могли получать доступ к содержимому украденных писем. Кто именно пользовался этим сервисом, в предупреждении не раскрывается. В отдельных случаях доступ к похищенным данным ограничивали IP-адресами в китайском Сямэне.
Для сбора почты применялся бот на основе PHP-скрипта Curlc4.txt. Он обращался к Exchange Web Services, через который доступны не только письма, но и календари с контактами, сжимал данные, иногда шифровал их и передавал на удалённый сервер. Другой инструмент, office-cli, многократно выгружал почту из Microsoft 365 за разные периоды, используя конфигурации с client ID, tenant ID и секретом приложения.
ФБР также наблюдало ручную выгрузку баз данных и почтовых данных жертв. Авторы предупреждения подчёркивают, что применение легитимных методов доступа к облачным сервисам помогало инструменту office-cli снижать заметность активности.
Как происходило проникновение
Хакеры сканировали сети и веб-приложения с помощью Nmap, masscan, WPScan и собственного MicroScan — Python-приложения с более чем 1300 скриптами для проверки известных уязвимостей. Среди затронутых продуктов названы OpenSSL, Oracle WebLogic Server, WordPress, Juniper ScreenOS, Jenkins и Apache Struts.
Ведомства перечислили восемь уязвимостей, которые, по их данным, были успешно использованы, включая ошибки в GNU Bash, ProFTPD, ISC BIND, Apache Struts, Pulse Connect Secure, GitLab, ONLYOFFICE Document Server и Strapi. Пять из них в предупреждении отмечены как новые дополнения к каталогу CISA Known Exploited Vulnerabilities.
Ещё одним способом доступа был password spraying против учётных записей Microsoft 365 и Exchange с помощью открытого Python-инструмента EBurst. Он проверяет вход через интерфейсы ECP, EWS, OAB, OWA, RPC, API, MAPI, PowerShell, Autodiscover и Microsoft-Server-ActiveSync. ФБР также обнаружило XSS-нагрузку, которая подменяла страницу формы входа и предлагала жертве скачать защищённый ZIP-архив с вредоносной программой.
Закрепление и действия защитников
Для закрепления операторы устанавливали легитимный VPN SoftEther, маскируя установщик под conhost.exe или dllhost.exe и настраивая его автоматическое переподключение при запуске компьютера. Для кражи учётных данных использовался DC.exe с техникой DCSync, позволяющей через репликацию Active Directory получить данные учётных записей, групп и доверительных отношений.
Ведомства рекомендуют отключать неиспользуемые сервисы и порты, устранять XSS в веб-приложениях, требовать многофакторную аутентификацию для веб-почты, VPN и критичных учётных записей. Также следует отслеживать неожиданную репликацию Active Directory, проверять доступ подключённых облачных приложений к почте и файлам, анализировать журналы веб-приложений и своевременно устанавливать обновления.
Практический вывод для бизнеса — проверять не только уязвимости внешнего периметра, но и все пути доступа к корпоративной почте: интерфейсы Exchange, облачные OAuth-приложения, VPN и привилегированные учётные записи. При подозрении на компрометацию ФБР советует изолировать затронутые хосты, определить масштаб проникновения, а затем удалить средства доступа злоумышленников и усилить защиту сети.

