安全研究人員注意到,感染 TrueBot 惡意軟體下載程序的設備激增,該下載程序由一個名為 Silence 的俄語黑客組織創建。Silence 組織以其針對金融機構的大規模搶劫而聞名。
攻擊者還使用了一種名為 Teleport 的新自定義數據滲漏工具。對過去幾個月 Silence 攻擊的分析表明,該團伙提供了通常由與 FIN11 組織相關的 TA505 黑客部署的 Clop 勒索軟體。
Silence 黑客已將他們的惡意軟體植入全球 1,500 多個系統,以獲取 shellcode、Cobalt Strike 信標、Grace 惡意軟體、Teleport 滲漏工具和 Clop 勒索軟體。
思科 Talos 的研究人員分析了這些新活動,他們觀察到自 2022 年 8 月以來使用了多種新的攻擊媒介。
在 8 月和 9 月之間的少量攻擊中,黑客在利用 Netwrix Auditor 伺服器中的一個嚴重漏洞CVE-2022-31199後,用 Truebot (Silence.Downloader) 感染了系統。
2022 年 10 月,該團伙轉而使用 USB 驅動器感染帶有 Raspberry Robin 蠕蟲的計算機,該蠕蟲經常傳遞 IcedID、Bumblebee 和 Truebot 有效負載。
微軟 10 月份的一份報告將該蠕蟲與他們追蹤為 DEV-0950 的攻擊者分發的 Clop 勒索軟體聯繫起來,該攻擊者的惡意活動與 FIN11 和 TA505(因在勒索攻擊中使用 Clop 而聞名)的行為重疊。
Cisco Talos 指出,Truebot 團伙使用 Raspberry Robin 感染了 1,000 多台主機,其中許多是無法通過公共網路訪問的桌面,主要分布在墨西哥、巴西和巴基斯坦。
11 月,黑客將 Windows 伺服器作為目標,將 SMB、RDP 和 WinRM 服務暴露在公共互聯網上。研究人員統計了 500 多起感染病例,其中約 75% 發生在美國。
Truebot 是第一階段的模塊,可以收集基本信息和截圖。它還會泄露 Active Directory 信任關係信息,幫助攻擊者繼續展開橫向滲透。
C2伺服器指示 Truebot 在內存中載入 shellcode 或 DLL、執行其他模塊、卸載自身或下載 DLL、EXE、BAT 和 PS1 文件。

Truebot功能圖 (思科Talos)
入侵成功後,黑客使用 Truebot 投放 Cobalt Strike 信標或 Grace 惡意軟體(FlawedGrace、GraceWire),這已歸因於 TA505 網路犯罪集團。
之後,入侵者會部署Teleport,思科將其描述為一種用 C++ 構建的新型定製工具,可幫助黑客秘密竊取數據。
Teleport 和 C2 伺服器之間的通信是加密的。攻擊者可限制上傳速度,按大小過濾文件以竊取更多文件,或刪除有效負載。所有這一切都是為了在受害者機器上保持低調。

傳送工具模式 (Cisco Talos)
Teleport 還具有從 OneDrive 文件夾中竊取文件、收集受害者的 Outlook 電子郵件或針對特定文件擴展名的選項。
在某些情況下,攻擊者在 Cobalt Strike 的幫助下橫向移動,最後部署Clop 勒索軟體。

導致 Clop 部署的感染後活動 (Cisco Talos)
自 2016 年以來,網路安全公司Group-IB 的研究人員一直在跟蹤 Silence/Truebot活動,當時黑客偷偷侵入了一家銀行,但由於支付訂單問題未能竊取資金。
攻擊者再次擊中同一目標,並開始通過截取受感染系統的屏幕截圖和流式視頻來監控銀行運營商的活動,以了解匯款程序的工作原理。
據 Group-IB 所知,他們在 2017 年首次成功搶劫,攻擊 ATM 系統並在一個晚上竊取超過 10萬美元。
Silence 繼續發動攻擊,在 2016 年至 2019 年的三年時間裡,他們從前蘇聯、歐洲、拉丁美洲和亞洲的銀行至少竊取了 420 萬美元,

Silence/Truebot 活動時間線,來源:Group-IB
Group-IB 研究人員將 Silence 黑客描述為高技能,能夠對惡意軟體進行逆向工程並根據他們的目的進行修改,或者在彙編指令級別修改Fancy Bear使用的漏洞。他們還能夠開發自己的工具。
最初攻擊者只針對俄羅斯企業,但 Silence 在過去幾年中將其影響範圍擴大到全球範圍。