Analýza kampaně Hades: Od obfuskovaného kódu po detekci pomocí Kunai a Velociraptor

Útočníci už nemusejí prolomit vaše hranice. Stačí, když zneužijí důvěru ve vývojářské nástroje, které vaše týmy používají každý den. Podívejte se na reálné analýze kampaně Hades, jak fungují moderní supply chain útoky, proč na ně běžný antivirus nestačí a jak je díky MDR službě odhalit dříve, než napáchají škody.

Supply Chain Útoky

V posledních letech sledujeme zásadní posun v taktice kybernetických útočníků. Namísto přímých útoků na dobře zabezpečenou podnikovou infrastrukturu se cílem stává dodavatelský řetězec, konkrétně vývojářská prostředí. Supply chain útoky zneužívají důvěry v open-source balíčky a nástroje, které vývojáři denně používají. Služba Managed Detection and Response (MDR) od společnosti Etnetera Core je navržena tak, aby i tyto sofistikované hrozby identifikovala dříve, než dojde k nevratnému poškození.

Kampaň Hades

Aktuálním příkladem tohoto typu útoku je kampaň Hades. Tento útok cílil na vývojáře v jazyce Python skrze škodlivé balíčky v PyPI repozitáři, jako byl například infikovaný balíček ensmallen. Útočníci do souborů __init__.py vložili obfuskovaný kód, který během vykonání dynamicky stáhne runtime Bun pro spuštění komplexního JavaScriptového payloadu, čímž se v kombinaci s řadou pokročilých anti-detekčních technik pokouší obejít běžné bezpečnostní nástroje, případně zamezit odhalení.

Samotný malware, s krycím názvem "Hades", vykazuje vysokou míru sofistikovanosti:

  • Obfuskace: Pětivrstvé šifrování včetně AES-256-GCM a vlastních kódovacích schémat.
  • Evasion: Malware kontroluje přítomnost EDR řešení (CrowdStrike, Microsoft Defender atd.) a ukončí svou činnost, pokud je detekuje
  • Cíl: Krádež GitHub tokenů, cloudových credentials (AWS, Azure, GCP) a destruktivní payload jako "dead-man's switch" v případě odhalení.

Detekce

V rámci MDR služby Etnetera Core sázíme na kombinaci pokročilé telemetrie a normalizovaných detekčních pravidel.

Telemetrie

Pro sběr telemetrie na platformě Linux využívá MDR platforma nástroj Kunai, který umožňuje monitorovat podezřelé chování na úrovni jádra. Zachycuje kompletní telemetrii systémových událostí - procesů, síťových spojení, DNS dotazů, atp. Tato data se poté posílají k analýze do MDR platformy.

Sigma pravidla

Pro samotnou detekci využíváme standardizovaná pravidla SigmaHQ. V rámci kampaně Hades jsou klíčová pravidla zaměřená na:

  • Podezřelé spouštění procesů: Detekce runtime Bun spouštěného z netypických cest (např. /tmp/, nebo skrytých složek v rámci balíčků).
  • Exfiltrace dat: Monitorování pokusů o přístup k citlivým souborům jako ~/.aws/credentials nebo ~/.ssh/id_rsa, které malware cíleně vyhledává.
  • DNS provoz: Dotazy na domény spojené s extrakcí autentizačních údajů (metadata.google.internal).

Reakce

Jakmile je anomálie detekována nastupuje fáze detailní investigace pomocí nástroje Velociraptor. Tento framework pro online forenzní analýzu umožňuje analytikům provádět dotazy napříč celou flotilou koncových bodů v reálném čase.

Forenzní hloubka

Pomocí VQL (Velociraptor Query Language) artefaktů můžeme okamžitě prověřit, zda se v rámci systém nenacházejí specifické indikátory kompromitace (IOC), extrahovat podezřelé soubory, které jsou následně detailně analyzovány, čí ověřit případnou persistenci a to vše napříč celou flotilou koncových zařízení.

AI jako akcelerátor analýzy

V Etnetera Core doplňujeme lidskou expertízu o AI podporovanou analýzu incidentů. AI modely pomáhají analytikům s:

  • Deobfuskací kódu: Rychlá interpretace složitých JavaScriptových řetězců a odhalení skutečného záměru malwaru.
  • Prioritizací alertů: Identifikace souvislostí mezi izolovanými událostmi v rámci komplexního útoku.

Ochrana, která vidí pod povrch

Kampaň Hades ukazuje, že základní ochrana v podobě antivirů již nestačí. Supply chain útoky vyžadují komplexní přístup k bezpečnosti, který kombinuje detailní telemetrii z koncových bodů, komunitní detekční standardy a špičkové analytické nástroje. Naše služba MDR poskytuje právě tuto vrstvu ochrany, která umožňuje organizacím bezpečně využívat moderní vývojářské nástroje i v prostředí neustále se vyvíjejících kybernetických hrozeb.

Neponechávejte bezpečnost svých vývojářů a infrastruktury náhodě. Pokud řešíte, jak efektivně monitorovat hrozby bez nutnosti budovat vlastní nákladný SOC tým, rádi vám pomůžeme. Kontaktujte nás a zjistěte, jak snadno lze službu Etnetera MDR integrovat do vašeho prostředí.




_____

Chci navázat spolupráci
ODESLAT
Děkujeme za Vaši zprávu. Co nejdříve Vás budeme kontaktovat.
Nastala chyba při vyplňování formuláře. Zkuste jej vyplnit znovu, nebo se nám ozvěte přímo uvedený email.
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.
Stáhněte si materiály zdarma
Děkujeme za Vaši zprávu. Co nejdříve Vás budeme kontaktovat.
stáhnout záznam
Nastala chyba při vyplňování formuláře. Zkuste jej vyplnit znovu, nebo se nám ozvěte přímo uvedený email.

Přečti si taky