
Эксперты по кибербезопасности обнаружили в ходе расследования инцидента вредоносный модуль RoadK1ll, который позволяет атакующим незаметно расширять доступ к внутренним системам корпоративной сети. Модуль действует на базе Node.js и использует протокол WebSocket для скрытого управления заражёнными устройствами.
- RoadK1ll создан на Node.js и применяет собственный WebSocket-протокол.
- Вредоносный код устанавливает исходящие соединения для обхода защитных механизмов.
- Модуль проксирует TCP-трафик, обеспечивая доступ к внутренним ресурсам.
- Отсутствуют классические методы закрепления в системе, модуль работает в рамках активного процесса.
- Автоматическое восстановление соединений поддерживает постоянный контроль.
- Blackpoint опубликовала индикаторы компрометации для выявления угрозы.
Краткое содержимое статьи:
Принцип работы и особенности RoadK1ll
RoadK1ll превращает заражённый компьютер в промежуточный узел для проникновения в изолированные сегменты сети, недоступные извне. Вредоносный модуль не открывает входящих соединений, а самостоятельно инициирует исходящие WebSocket-сессии, которые затем используются для проксирования TCP-трафика. Это позволяет обходить периметровую защиту, так как трафик выглядит как легитимный и исходит от доверенного устройства.
Модуль имеет минималистичный функционал, но достаточный для реализации скрытого управления: он устанавливает соединения по заданным адресам, передаёт данные, подтверждает подключения и закрывает сессии по необходимости. Важной командой является расширение зоны доступа — запуск соединений с соседними системами, что позволяет атакующим постепенно охватывать всё больше ресурсов внутри сети.
Особенности безопасности и рекомендации
RoadK1ll не использует распространённые методы закрепления, такие как запись в реестр или планировщик задач, а функционирует только в рамках активного процесса, что усложняет его обнаружение и удаление. При обрыве соединения модуль автоматически восстанавливает туннель, поддерживая постоянный контроль без вмешательства оператора.
Специалисты Blackpoint предоставили индикаторы компрометации — хэши файлов и IP-адреса управляющей инфраструктуры — для оперативного выявления и блокировки подобных угроз на предприятиях. Рекомендуется внимательно анализировать сетевой трафик и использовать современные средства мониторинга для обнаружения аномалий, характерных для WebSocket-соединений, инициируемых изнутри.
- Обнаружение RoadK1ll во время расследования инцидента.
- Анализ функционирования на базе Node.js и WebSocket.
- Выявление проксирования TCP-трафика через исходящие соединения.
- Публикация индикаторов компрометации специалистами Blackpoint.
- Рекомендации по мониторингу и обнаружению угрозы в корпоративных сетях.
tasani.ru