RoadK1ll: новый скрытный модуль для расширения доступа во внутренних сетях

Эксперты по кибербезопасности обнаружили в ходе расследования инцидента вредоносный модуль RoadK1ll, который позволяет атакующим незаметно расширять доступ к внутренним системам корпоративной сети. Модуль действует на базе Node.js и использует протокол WebSocket для скрытого управления заражёнными устройствами.

  • RoadK1ll создан на Node.js и применяет собственный WebSocket-протокол.
  • Вредоносный код устанавливает исходящие соединения для обхода защитных механизмов.
  • Модуль проксирует TCP-трафик, обеспечивая доступ к внутренним ресурсам.
  • Отсутствуют классические методы закрепления в системе, модуль работает в рамках активного процесса.
  • Автоматическое восстановление соединений поддерживает постоянный контроль.
  • Blackpoint опубликовала индикаторы компрометации для выявления угрозы.

Принцип работы и особенности RoadK1ll

RoadK1ll превращает заражённый компьютер в промежуточный узел для проникновения в изолированные сегменты сети, недоступные извне. Вредоносный модуль не открывает входящих соединений, а самостоятельно инициирует исходящие WebSocket-сессии, которые затем используются для проксирования TCP-трафика. Это позволяет обходить периметровую защиту, так как трафик выглядит как легитимный и исходит от доверенного устройства.

Модуль имеет минималистичный функционал, но достаточный для реализации скрытого управления: он устанавливает соединения по заданным адресам, передаёт данные, подтверждает подключения и закрывает сессии по необходимости. Важной командой является расширение зоны доступа — запуск соединений с соседними системами, что позволяет атакующим постепенно охватывать всё больше ресурсов внутри сети.

Особенности безопасности и рекомендации

RoadK1ll не использует распространённые методы закрепления, такие как запись в реестр или планировщик задач, а функционирует только в рамках активного процесса, что усложняет его обнаружение и удаление. При обрыве соединения модуль автоматически восстанавливает туннель, поддерживая постоянный контроль без вмешательства оператора.

Специалисты Blackpoint предоставили индикаторы компрометации — хэши файлов и IP-адреса управляющей инфраструктуры — для оперативного выявления и блокировки подобных угроз на предприятиях. Рекомендуется внимательно анализировать сетевой трафик и использовать современные средства мониторинга для обнаружения аномалий, характерных для WebSocket-соединений, инициируемых изнутри.

  1. Обнаружение RoadK1ll во время расследования инцидента.
  2. Анализ функционирования на базе Node.js и WebSocket.
  3. Выявление проксирования TCP-трафика через исходящие соединения.
  4. Публикация индикаторов компрометации специалистами Blackpoint.
  5. Рекомендации по мониторингу и обнаружению угрозы в корпоративных сетях.

Помогите проекту, поделитесь с друзьями ;)

Добавить комментарий