Hackeři zneužívají Velociraptor, Cloudflare Tunnels a SSH v VS Code k skryté perzistenci v podnikových sítích. Zjistěte, jak se bránit proti útokům typu „living off the land“.
Tým Microsoft DART (Detection and Response Team) odhalil během rutinního vyšetřování útoku ransomwarem mnohem komplexnější operaci. Útočná skupina sledovaná pod označením Storm-2603 napadla lokální servery SharePoint, které byly pod tlakem od poloviny roku 2025, a následně vybudovala víceúrovňový systém trvalého přístupu využívající výhradně legitimní a důvěryhodné nástroje.
Ještě alarmující byl zjištění, že ve stejném napadeném prostředí současně operoval druhý, nezávislý útočník — využívající odlišné techniky, včetně škodlivého sideloadingu DLL a vlastních backdoorů. Přítomnost dvou překrývajících se kampaní výrazně zkomplikovala detekci i přiřazení útoku.
Jak útok fungoval
Storm-2603 založil svou operaci na zneužití nástrojů, které bezpečnostní týmy běžně považují za důvěryhodné:
- Velociraptor — open-source forenzní nástroj spouštěný s oprávněními SYSTEM za účelem mapování napadeného prostředí. Jeho přítomnost v síti nevzbuzuje podezření, protože jej standardně využívají i legitimní bezpečnostní týmy
- Cloudflare Tunnels — umožnily útočníkům směrovat komunikaci přes důvěryhodnou třetí stranu a obejít konvenční síťový monitoring
- Zoho Assist — nástroj pro vzdálený přístup vytvářející další redundantní kanál
- VS Code SSH — SSH připojení přes Visual Studio Code jako další záložní přístupový bod
Kombinace těchto kanálů zajistila, že i kdyby byl jeden přístupový bod odhalen a zablokován, útočníci si udrželi přítomnost v síti prostřednictvím ostatních.
Po získání přístupu útočníci eskalovali oprávnění vytvořením nových lokálních i doménových administrátorských účtů. Zneužili také zranitelný ovladač k manipulaci se systémovou pamětí a deaktivaci bezpečnostních nástrojů.
Proč je to nebezpečné
Tato kampaň ilustruje rostoucí trend: útočníci se stále méně spoléhají na vlastní malware a místo toho zneužívají nástroje, které v daném prostředí již existují nebo které bezpečnostní týmy aktivně využívají. Tento přístup — označovaný jako „living off the land“ — zásadně komplikuje detekci, protože škodlivá aktivita je na první pohled k nerozeznání od běžné správy systému.
Současná přítomnost dvou nezávislých útočníků v jednom prostředí navíc ukazuje, že kompromitované systémy jsou aktivně sdíleny nebo prodávány mezi skupinami na dark webu.
Co dělat
Microsoft a jeho tým DART doporučují:
- Upřednostnit záplaty systémů přístupných z internetu — SharePoint a další on-premises servery bývají prvním vstupním bodem
- Posílit zabezpečení identit — zneužití přihlašovacích údajů hrálo klíčovou roli při eskalaci oprávnění
- Sledovat používání nástrojů jako Velociraptor, VS Code, Zoho Assist a tunelovacích služeb – legitimní software může být skrytým indikátorem kompromitace
- Nasadit ochranu koncových bodů plošně a centrálně ukládat telemetrii
- Mít otestovaný plán reakce na incidenty připravený k okamžité aktivaci