Güvenlik araştırmacıları, siber suçluların, uzlaşmacı ağlarda kalıcılık ve komutlar, komut dosyaları ve ikili dosyalar yürütmek için Action1 uzaktan erişim yazılımını giderek daha fazla kullandıklarını uyarıyorlar.
Action1, bir ağdaki uç noktaları uzaktan yönetmek için yönetilen servis sağlayıcılar (MSP'ler) ve işletme tarafından yaygın olarak kullanılan bir uzak izleme ve yönetim (RMM) ürünüdür.
Yazılım, yöneticilerin yama yönetimini ve güvenlik güncellemelerinin dağıtılmasına, yazılımı uzaktan yüklemesine, katalog ana bilgisayarlarına, uç noktalardaki sorunları gidermesine ve gerçek zamanlı raporlar almasına izin verir.
Bu tür araçlar yöneticiler için son derece yararlı olsa da, bunları kötü amaçlı yazılım dağıtmak veya ağlara kalıcılık kazanmak için kullanabilen tehdit aktörleri için de değerlidir.
Gönüllü analist grubu DFIR Report'un bir üyesi olan Kostas, Action1 RMM platformunun keşif faaliyeti için birden fazla tehdit aktörü tarafından istismar edildiğini ve ağ ana bilgisayarlarında sistem ayrıcalıklarıyla kod yürüttüğünü fark etti.
Araştırmacı, Action1 aracısını kurduktan sonra, rakiplerin saldırıda gerekli olan ikili dosyaların (örn. Process Monitor, PowerShell, Komut İstemi) yürütülmesini otomatikleştirmek için bir politika oluşturduğunu söylüyor.
Tsale, uzaktan erişim özelliklerinin yanı sıra, Action1'in, ürünün ücretsiz sürümünde tek kısıtlama olan 100 uç noktaya kadar ücretsiz olarak mevcut olduğunu vurgular.
BleepingComputer, Action1 RMM platformunun istismar edildiği olaylar hakkında daha fazla bilgi edinmeye çalıştı ve kaynaklar tarafından birden fazla tehdit aktöründen fidye yazılımı saldırılarında gözlemlendiği söylendi.
Ürün, farklı kötü amaçlı yazılım suşları kullanılarak en az üç fidye yazılımı saldırısının ilk aşamalarında kullanılmıştır. Yine de olaylar sırasında dağıtılan belirli fidye yazılımlarını bulamadık.
Bununla birlikte, taktikler, teknikler ve prosedürlerin (TTP'ler) BlackBerry Olay Müdahale ekibinin geçen yaz araştırdığı bir saldırıyı yansıttığı söylendi.
Tehdit araştırmacıları saldırıyı o zaman bilinmeyen Monti adlı bir gruba bağladılar. Bilgisayar korsanları, Log4shell güvenlik açığından yararlandıktan sonra çevreyi ihlal etti.
BlackBerry’nin analizi, Monti saldırısındaki uzlaşma göstergelerinin (IOC) çoğunun Conti sendikasına atfedilen fidye yazılımı olaylarında görüldüğünü gösterdi. Göze çarpan bir IOC, Action1 RMM ajanının kullanıldığı idi.
Conti saldırıları uzaktan erişim yazılımına güvenirken, tipik seçenekler AnyDesk uygulaması ve Atera RMM'ye deneme erişimi idi - uzlaşmış ağa aracılar kurmak ve böylece tüm ana bilgisayarlara uzaktan erişim elde etmek için.
Komisyoncuların, yöneticilerin ağdaki Windows, Linux ve Mac Systems'ı yönetmesine izin veren bir ürün olan ManageEngine masaüstü Central Software aracılığıyla kuruluşlara ilk erişim sattığı durumlar da vardır.
Fidye yazılımı perspektifinden bakıldığında, meşru RMM yazılımı ihtiyaçlarına uyacak kadar çok yönlüdür, ağa geniş bir şekilde erişim sağlar ve devam eden kalıcılık sağlar, çünkü ortamdaki güvenlik ajanları platformları genellikle bir tehdit olarak işaretlemez.
Eylem1 RMM, binlerce yönetici tarafından dünya çapında meşru bir şekilde kullanılırken, satıcı, ürünün yanal hareket için bir saldırının kontratür sonrası aşamasında tehdit aktörleri tarafından istismar edildiğinin farkındadır.
Güvenlik Açığı ve Tehdit Araştırması Başkan Yardımcısı ve Action1 Corporation'ın kurucu ortağı Mike Walters, BleepingComputer'a geçen yıl anormal kullanıcı davranışını tespit etmek ve hackerların platformu kötü niyetli amaçlar için kullanmasını önlemek için yapay zekaya dayanan bir sistem sunduğunu söyledi.
“Geçen yıl, şüpheli davranış kalıpları için kullanıcı etkinliğini tarayan, potansiyel olarak kötü amaçlı hesapları otomatik olarak askıya alan bir tehdit aktör filtreleme sistemi yayınladık” - Mike Walters'ın sorunu araştırması için Action1’in özel güvenlik ekibini uyarıyoruz ” - Mike Walters
Action1, platformun kötüye kullanılmasını durdurmak için yeni önlemler eklemeye çalıştığını söyledi.
Ex-Conti üyeleri ve Fin7 Devs yeni Domino kötü amaçlı yazılımları zorlamak için bir araya geliyor
Lockbit Fidye Yazılımı şifrelemeleri Mac Cihazlarını Hedefleme Bulundu
NCR, Blackcat Fidye Yazılımı Saldırısı'ndan sonra Aloha POS kesintisi yaşıyor
Fidye Yazılımında Hafta - 14 Nisan 2023 - Çalınan verilere odaklanmak
Vice Society Ransomware, saldırılarda yeni PowerShell Veri hırsızlığı aracı kullanıyor
Kaynak: Bleeping Computer