Bilgisayar korsanları, 60'dan fazla kurbanı hedeflemek için yeni gizli Powershell arka kapısı kullanıyor

3 yıl önce

Daha önce belgelenmemiş, tamamen tespit edilemeyen bir Powershell arka kapısı, en az 69 varlığı hedefleyen bir tehdit aktörü tarafından aktif olarak kullanılmaktadır.

Özelliklerine dayanarak, kötü amaçlı yazılım, esas olarak tehlikeye atılan sistemden veri açığa çıkma ile ilgilenen siberislik için tasarlanmıştır.

İlk tespit edildiğinde, PowerShell arka kapısı, Virustotal tarama hizmetindeki herhangi bir satıcı tarafından kötü niyetli olarak görülmedi.

Bununla birlikte, korsanlar tarafından operasyonel hatalar nedeniyle kapağı üflendi ve SafeBreach analistlerinin saldırganların enfekte cihazlarda yürütülmesi için gönderilen komutlara erişmesine ve şifresini çözmesine izin verdi.

Saldırı, "Form.docm" adlı ekli kötü amaçlı bir belgeye sahip bir kimlik avı e -postasının gelmesiyle başlar. Dosya içeriğine ve meta verilere dayanarak, muhtemelen LinkedIn tabanlı bir iş başvurusundan sonra temalıdır.

Belge, rutin bir Windows güncellemesini taklit etmek için planlanmış bir görev oluşturan bir 'updater.vbs' komut dosyasını bırakıp yürüten kötü niyetli makrolar içerir.

VBS komut dosyası daha sonra, her ikisi de kötü niyetli belgenin içinde gizli formda saklanan iki PowerShell komut dosyası "Script.ps1" ve "temp.ps1" yürütür.

SafeBreach senaryoları ilk keşfettiğinde, Virustotal'daki antivirüs satıcılarının hiçbiri PowerShell komut dosyalarını kötü niyetli olarak tespit etmedi.

"Script.ps1", saldırganın komutuna ve kontrol sunucularına (C2) bağlanır, operatörlere bir kurban kimliği gönderir ve ardından AES-256 CBC şifreli formda alınan bir komutu bekler.

Kimlik sayısına dayanarak, SafeBreach analistleri, tehdit oyuncusunun C2'sinin 69 kimlik kaydettiği sonucuna vardı, bu da muhtemelen ihlal edilen bilgisayar sayısı.

"Temp.ps1" komut dosyası yanıttaki komutu kodlar, yürütür ve ardından C2'ye bir posta isteği aracılığıyla sonucu şifreler ve yükler.

SafeBreach, öngörülebilir kurban kimliğinden yararlandı ve her birine gönderilen komutların şifresini çözebilecek bir senaryo oluşturdu.

Analistler, komutların üçte ikisinin, kullanıcı numaralandırmaları, dosya listeleri, dosyaların ve hesapların kaldırılması ve RDP istemci numaralandırmaları için kullanılan diğerleri ile verileri dışarı atacak olduğunu buldular.

Bu PowerShell Backdoor, hükümet, kurumsal ve özel kullanıcı sistemlerine yönelik saldırılarda kullanılan bilinmeyen gizli tehditlerin karakteristik bir örneğidir.

Savunucuların sadece bilinen veya ortaya çıkan tehditler hakkında bilgilendirilmesi değil, aynı zamanda güvenlik önlemlerini ve AV taramalarını atlayabilecek bilinmeyen vektörleri de açıklaması gerekir.

Bazı AV motorları PowerShell komut dosyalarında kötü niyetli davranışları sezgisel olarak tespit ederken, tehdit aktörleri bu tespitleri atlamak için kodlarını sürekli olarak geliştirirler.

Bunu başarmanın en iyi yolu, güvenlik güncellemelerini mümkün olduğunca çabuk uygulamak, uç noktalara uzaktan erişimi sınırlamak, en az ayrıcalık prensibini izlemek ve ağ trafiğini düzenli olarak izlemektir.

Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç ​​erişimine geçiş yapar

Yüzlerce Microsoft SQL sunucusu yeni kötü amaçlı yazılımlarla geri çekildi

Tedarik zinciri saldırısında kötü amaçlı yazılım yaymak için hacklenen canlı destek hizmeti

Bilgisayar korsanları Putty SSH müşterisini Backdoor Media Company'ye Trojanize

Bumblebee kötü amaçlı yazılım, gizli enfeksiyonlar için sömürü sonrası aracı ekler

Kaynak: Bleeping Computer

More Posts