חוקרי Oasis Security חשפו מסגרת שליטה ובקרה (C2) חדשה בשם TukTuk, שמשמשת את כנופיית הכופרה Gentlemen לגניבת אישורי הזדהות, מעקב אחר מחשבים נגועים והשבתת כלי הגנה — עוד לפני שלב ההצפנה עצמו. הכלי תועד לראשונה בשרת תקיפה שנחשף לחוקרים, לצד נתונים שנגנבו לכאורה משני ארגונים גדולים.

הפרטים
TukTuk הוא פרויקט מלא הכולל סוכנים ל-Windows ול-Linux, שרת ניהול ופאנל תפעולי — מבנה שמעיד על תשתית מסודרת המיועדת לסביבות ארגוניות מעורבות. הפאנל מאפשר לתוקפים לנהל את המכשירים הנגועים, לצפות בתהליכים רצים, לאסוף צילומי מסך ורשימות אישורים, ולהריץ פקודות שרירותיות. יכולת בולטת במיוחד היא Cred Prompt — חלון שמדמה במדויק את מסך ההזדהות הרשמי של Windows, ומתעד כל פרט שהקורבן מקליד בו. לפי Oasis Security, השרת שבו אותר הכלי החזיק גם ערכת כלים לניטרול תוכנות EDR ולביצוע DLL sideloading, לצד עדויות לנתונים שנגנבו — כולל כ-224 קריאות תמיכה (Jira) שיוחסו לחברת טכנולוגיה גלובלית, ואישורי גישה לענן שיוחסו לארגון בתחום הבריאות.
נקודות לשים לב
- הממצא מדגים דפוס גובר בכנופיות כופרה: פיתוח תשתית C2 קניינית משלהן במקום הסתמכות בלעדית על כלים מסחריים או פומביים — מה שמקשה על זיהוי לפי חתימות ידועות.
- חלונות הזדהות מזויפים (fake credential prompts) הם וקטור שקשה לזהות ברמת משתמש הקצה — הדריכו עובדים לא להזין סיסמאות בחלונות שנפתחים באופן לא צפוי, גם אם הם נראים זהים לממשק המוכר.
- לפי הדיווח, פעילות TukTuk מגיעה בדרך כלל אחרי חדירה ראשונית וכלים כמו EtherRAT, לפני שלב ההצפנה — כלומר גילוי מוקדם של הכלי בסביבה הוא הזדמנות לעצור את ההתקפה לפני נזק.
- נוכחות כלי ניטרול EDR באותה תשתית מזכירה שגילוי בזמן אמת דורש ניטור התנהגותי, לא רק הסתמכות על סוכן ההגנה עצמו.
- אין עדיין מידע ודאי על היקף מלא של ארגונים שנפגעו — ההתייחסות למגזרי טכנולוגיה ובריאות מבוססת על נתונים שנמצאו על השרת שאותר, לא על רשימת קורבנות מלאה שפורסמה רשמית.
מקורות: Cyber Security News · GBHackers

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.