Kaktüs fidye yazılımı, kurumsal ağlara ilk erişimi elde etmek için Qlik Sense Veri Analytics çözümündeki kritik güvenlik açıklarından yararlanmaktadır.
Qlik Sense, birden fazla veri kaynağını destekler ve kullanıcıların karar verme süreçlerinde hizmet edebilecek özel veri raporları veya etkileşimli görselleştirmeler oluşturmasına olanak tanır. Ürün hem yerel hem de bulutta çalışabilir.
Ağustos ayı sonlarında, satıcı platformun Windows sürümünü etkileyen iki kritik güvenlik açığı için güvenlik güncellemeleri yayınladı. Güvenlik açıklarından biri, CVE-2023-41266 olarak izlenen bir yol geçiş hatası, anonim oturumlar oluşturmak ve yetkisiz uç noktalara HTTP istekleri yapmak için kullanılabilir.
CVE-2023-41265 olarak izlenen ve 9.8 kritik bir ciddiyeti olan ikinci sayı, kimlik doğrulama gerektirmez ve ayrıcalıkları yükseltmek ve uygulamayı barındıran arka uç sunucusunda HTTP isteklerini yürütmek için kaldırılabilir.
20 Eylül'de Qlik, CVE-2023-41265'in düzeltmesinin, yeni bir güncelleme koşuluyla yetersiz olduğunu keşfetti ve sorunu CVE-2023-48365 olarak tanımlanan ayrı bir güvenlik açığı olarak izledi.
Yakın tarihli bir raporda, siber güvenlik şirketi Arctic Wolf, kaktüs fidye yazılımları konusunda bu kusurları aktif olarak almaya devam ediyor.
Arctic Wolf'un, Qlik Sense Scheduler hizmetinin yeni süreçler başlatmasına neden olan kod yürütmek için güvenlik sorunlarından yararlandığını gözlemlediği kaktüs fidye yazılımı saldırıları.
Saldırganlar, kalıcılık oluşturan ve makineye uzaktan erişim sağlayan araçları indirmek için PowerShell ve Arka Plan Akıllı Transfer Hizmeti (BITS) kullanır:
Ayrıca, saldırganlar, Wolf araştırmacılarının yol geçişi yoluyla komut çıktısı elde etmek için olduğuna inandığı .ttf dosyalarına yönlendirilen çıktı ile birden fazla keşif komutu yürütür.
Tehdit oyuncusu ayrıca gizli kalmak ve Sophos antivirüsünü kaldırma, yönetici şifresini değiştirme ve Plink komut satırı bağlantı aracını kullanarak bir RDP tüneli oluşturma gibi bilgi toplamak için çeşitli yöntemler kullandı.
Saldırının son aşamasında, bilgisayar korsanları kaktüs fidye yazılımlarını ihlal edilen sistemlere yerleştirdi.
Arctic Wolf’un analistleri tarafından toplanan ek kanıtlar, tehdit aktörlerinin RDP'yi yanal olarak hareket ettirmek için kullandığını, Wiztree'yi Anlayze Disk Alanına ve verileri yaymak için RCLone (‘Svchost.exe’ olarak gizlenmiş) kullandığını gösteriyor.
Bu araç ve tekniklerin kullanımı, araştırmacıların önceki kaktüs fidye yazılımı saldırılarında gözlemledikleri ile tutarlıdır.
Bir ihlal risklerini azaltmak için Qlik, Windows için Sense Enterprise'ın aşağıdaki sürümlerine yükseltilmeyi önerir:
Kaktüs fidye yazılımı bu yıl Mart ayında ortaya çıktı ve çift genişlemeli taktikleri benimsedi, kurbanlardan verileri çaldı ve daha sonra tehlikeye atılan sistemlerde şifreledi. Geçmiş saldırılarda, ilk ağ erişimi için Fortinet VPN kusurlarını kullandılar.
Kroll'daki araştırmacılar, Mayıs ayında bir raporda, kötü amaçlı yazılım ikilisini güvenlik ürünleri tarafından algılanmasını önlemek için şifrelemenin kullanılması nedeniyle fidye yazılımı operasyonunu ayırdı.
Araştırmacılar ayrıca AnyDesk uzak masaüstü uygulamasının, bulut depolama hizmetlerine çalınan verileri göndermek için RCLone aracının ve güvenlik ürünlerini kaldırmak için toplu komut dosyalarının kullanımını vurguladılar.
Lockbit Fidye Yazılımı Saldırılar Saldırılar, 10 bin sunucu maruz kaldı
Microsoft: Clop Fidye Yazılımı Saldırılarında Suro Sıralı Gün Kusurlu
Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor
Bilgisayar korsanları, dünya çapında Govt Networks'teki saldırılarda Citrix Bleed Kusur kullanıyor
Son zamanlarda yamalı Citrix NetScaler Bug, Ağustos ayından bu yana sıfır gün olarak sömürüldü
Kaynak: Bleeping Computer