💣 NGC8211: бэкдор и шифровальщик HardBit
🛰 Подразделение CRATU зафиксировало индикаторы атаки, связываемой с ранее неизвестной группировкой NGC8211, которая использовала бэкдор и шифровальщик HardBit.
Что такое HardBit?
HardBit — семейство ransomware, активное как минимум с октября 2022 года.
В открытых исследованиях описаны версии HardBit 2.0, 3.0 и 4.0. В расследованном Solar 4RAYS инциденте с NGC8211 злоумышленники использовали образец, обозначенный как HardBit 4.2.
HardBit умеет отключать защитные механизмы Windows, останавливать процессы и службы, удалять теневые копии и препятствовать восстановлению системы.
Для HardBit 4.0 также подтверждены:
🔸 усиленная обфускация;
🔸 защита запуска специальным идентификатором;
🔸 использование Neshta для доставки ransomware;
🔸 отдельные CLI- и GUI-версии;
🔸 опциональный режим Wiper.
При этом нельзя утверждать, что Neshta или Wiper использовались именно в атаке NGC8211: опубликованное описание этого инцидента подтверждает применение HardBit 4.2, но не раскрывает все параметры его запуска.
Операторы HardBit не известны наличием собственного публичного leak-сайта и предпочитают прямое взаимодействие с жертвой.
Характер текущей активности
В атаке NGC8211 отдельный бэкдор обеспечивал удалённый доступ, после чего злоумышленники подключались к системам, отключали антивирусную защиту и запускали HardBit.
CRATU зафиксировал:
🌐 shavezy[.]com
🌍 89[.]221[.]203[.]162
🧬 2 SHA256-хэша
Домен использовался бэкдором для получения зашифрованных пакетов с последующей загрузкой кода в память. Затем в инфраструктуре был запущен HardBit.
Техники MITRE ATT&CK:
🎯 T1486 — Data Encrypted for Impact
🛡 T1562.001 — Disable or Modify Tools
🗑 T1490 — Inhibit System Recovery
⚙️ T1543.003 — Windows Service
🧩 T1620 — Reflective Code Loading
🌐 T1071.001 — Web Protocols
Рекомендации по детектированию
Рекомендуется отслеживать:
Массовое создание и переименование файлов с новым расширением.
Удаление теневых копий и резервных копий через vssadmin, wmic, bcdedit и wbadmin.
Отключение Windows Defender и сторонних средств защиты.
Создание новой службы, маскирующейся под компонент легитимного ПО.
Появление обфусцированного .NET-загрузчика и загрузку библиотек в память без сохранения финального payload на диск.
Обращения к домену или IP из IOC-набора.
Поведенческое условие
Если фиксируются массовые файловые операции + удаление теневых копий + отключение средств защиты — немедленно изолировать хост.
Если до этого создавалась неизвестная служба и устанавливалась связь с внешним узлом — расследовать как возможную цепочку:
NGC8211: бэкдор → удалённый доступ → HardBit
🛰 Подразделение CRATU зафиксировало индикаторы атаки, связываемой с ранее неизвестной группировкой NGC8211, которая использовала бэкдор и шифровальщик HardBit.
Что такое HardBit?
HardBit — семейство ransomware, активное как минимум с октября 2022 года.
В открытых исследованиях описаны версии HardBit 2.0, 3.0 и 4.0. В расследованном Solar 4RAYS инциденте с NGC8211 злоумышленники использовали образец, обозначенный как HardBit 4.2.
HardBit умеет отключать защитные механизмы Windows, останавливать процессы и службы, удалять теневые копии и препятствовать восстановлению системы.
Для HardBit 4.0 также подтверждены:
🔸 усиленная обфускация;
🔸 защита запуска специальным идентификатором;
🔸 использование Neshta для доставки ransomware;
🔸 отдельные CLI- и GUI-версии;
🔸 опциональный режим Wiper.
При этом нельзя утверждать, что Neshta или Wiper использовались именно в атаке NGC8211: опубликованное описание этого инцидента подтверждает применение HardBit 4.2, но не раскрывает все параметры его запуска.
Операторы HardBit не известны наличием собственного публичного leak-сайта и предпочитают прямое взаимодействие с жертвой.
Характер текущей активности
В атаке NGC8211 отдельный бэкдор обеспечивал удалённый доступ, после чего злоумышленники подключались к системам, отключали антивирусную защиту и запускали HardBit.
CRATU зафиксировал:
🌐 shavezy[.]com
🌍 89[.]221[.]203[.]162
🧬 2 SHA256-хэша
Домен использовался бэкдором для получения зашифрованных пакетов с последующей загрузкой кода в память. Затем в инфраструктуре был запущен HardBit.
Техники MITRE ATT&CK:
🎯 T1486 — Data Encrypted for Impact
🛡 T1562.001 — Disable or Modify Tools
🗑 T1490 — Inhibit System Recovery
⚙️ T1543.003 — Windows Service
🧩 T1620 — Reflective Code Loading
🌐 T1071.001 — Web Protocols
Рекомендации по детектированию
Рекомендуется отслеживать:
Массовое создание и переименование файлов с новым расширением.
Удаление теневых копий и резервных копий через vssadmin, wmic, bcdedit и wbadmin.
Отключение Windows Defender и сторонних средств защиты.
Создание новой службы, маскирующейся под компонент легитимного ПО.
Появление обфусцированного .NET-загрузчика и загрузку библиотек в память без сохранения финального payload на диск.
Обращения к домену или IP из IOC-набора.
Поведенческое условие
Если фиксируются массовые файловые операции + удаление теневых копий + отключение средств защиты — немедленно изолировать хост.
Если до этого создавалась неизвестная служба и устанавливалась связь с внешним узлом — расследовать как возможную цепочку:
NGC8211: бэкдор → удалённый доступ → HardBit