Yeni kimlik avı saldırılarında backdoed Linux VM'lerle enfekte olan pencereler

1 yıl önce

'Cron#Trap' olarak adlandırılan yeni bir kimlik avı kampanyası, Windows'u kurumsal ağlara gizli erişim sağlamak için yerleşik bir arka kapı içeren bir Linux sanal makinesiyle bulaşır.

Saldırı yapmak için sanal makineleri kullanmak yeni bir şey değildir, fidye yazılımı çeteleri ve kriptominerler onları gizlice kötü niyetli aktivite yapmak için kullanır. Ancak, tehdit aktörleri bunları bir ağı ihlal ettikten sonra genellikle manuel olarak yükler.

Securonix araştırmacıları tarafından tespit edilen yeni bir kampanya, bunun yerine kurumsal ağlarda ihlal etmek ve kalıcılık kazanmak için Linux sanal makinelerinin katılımsız kurulumlarını gerçekleştirmek için kimlik avı e -postalarını kullanıyor.

Kimlik avı e-postaları, önceden yüklenmiş bir arka kapıya sahip bir Linux VM kurmak için 285MB'lik büyük bir fermuar arşivi içeren bir "Oneamerica anketi" gibi davranıyor.

Bu zip dosyası, "Oneamerica anketi.lnk" adlı bir Windows kısayolu ve QEMU sanal makine uygulamasını içeren bir "veri" klasörü içerir ve ana yürütülebilir ürün fontdiag.exe olarak gizlenir.

Kısayol başlatıldığında, indirilen arşivi "%UserProfile%\ Datax" klasörüne çıkarmak için bir PowerShell komutu yürütür ve ardından cihazda özel bir Qemu Linux sanal makinesini kurmak ve başlatmak için "start.bat" ı başlatır.

Sanal makine yüklenirken, aynı toplu iş dosyası, uzak bir siteden indirilen ve bir tuzak olarak sahte bir sunucu hatası gösteren ve ankete kırık bir bağlantı ima eden bir PNG dosyası görüntülenir.

'Pivotbox' adlı özel Tinycore Linux VM, kalıcı C2 iletişimini sağlayan ve saldırganların arka planda çalışmasına izin veren bir arka kapı ile önceden yüklenir.

QEMU, dijital olarak imzalanan meşru bir araç olduğundan, Windows çalışması hakkında herhangi bir alarm vermez ve güvenlik araçları sanal makinenin içinde hangi kötü amaçlı programların çalıştığını inceleyemez.

Arka kapının kalbinde, WebSockets aracılığıyla belirli bir komut ve kontrol (C2) sunucusu ile güvenli iletişim kanalları oluşturmak için önceden yapılandırılmış bir ağ tünel programı olan Chisel adlı bir araç var.

Kesme tünelleri HTTP ve SSH üzerinden verileri, saldırganların bir güvenlik duvarı ağı korumasına rağmen, tehlikeye atılan ana bilgisayardaki arka kapı ile iletişim kurmalarını sağlar.

Kalıcılık için, qemu ortamı, ana bilgisayar 'bootlocal.sh' değişiklikleri yoluyla yeniden başlatıldıktan sonra otomatik olarak başlayacaktır. Aynı zamanda, yeniden kimlik doğrulamak zorunda kalmamak için SSH anahtarları oluşturulur ve yüklenir.

Securonix, 'Get-Host-Shell' ve 'Get-Host-User' olmak üzere iki komutu vurgular. Birincisi, ana bilgisayar üzerinde etkileşimli bir kabuk ortaya çıkarır ve komut yürütmesine izin verirken, ikincisi ayrıcalıkları belirlemek için kullanılır.

Daha sonra yürütülebilecek komutlar gözetim, ağ ve yük yönetimi eylemleri, dosya yönetimi ve veri açığa çıkma işlemleri içerir, böylece saldırganlar hedefe uyum sağlamalarını ve zararlı eylemleri gerçekleştirmelerini sağlayan çok yönlü bir sete sahiptir.

Cron#TRAP kampanyası, Hacker'ların Qemu'yu C2 sunucularına gizli iletişim kurmak için kötüye kullanan ilk oluşumu değil.

Mart 2024'te Kaspersky, tehdit aktörlerinin QEMU'yu sanal ağ arayüzleri ve bir uzak sunucuya bağlanmak için soket tipi bir ağ cihazı oluşturmak için kullandıkları başka bir kampanya bildirdi.

Bu durumda, gizli bir iletişim tüneli kurmak için sadece 1MB RAM üzerinde çalışan bir Kali Linux sanal makinesinin içine gizlenmiş çok hafif bir arka kapı kullanıldı.

Bu saldırıları tespit etmek ve engellemek için, kullanıcı tarafından erişilebilir klasörlerden yürütülen 'qemu.exe' gibi süreçler için monitör yerleştirmeyi düşünün, QEMU ve diğer sanallaştırma süitlerini bir blok listesine koyun ve genel olarak sanallaştırmayı sistem biyografisinden devre dışı bırakın veya engelleyin.

Govt Network'teki Sophos Güvenlik Duvarı Hackinde Kullanılan Özel "Cugmy Keçi" Kötü Yazılım

Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir

Microsoft, Windows Server Azure VMS için Hotpatching'i duyurdu

Apache, Critical ofBiz Uzaktan Kod Yürütme Güvenlik Açığı

Cisco, akıllı lisans hizmetinde arka kapı yönetici hesabını uyarıyor

Kaynak: Bleeping Computer

More Posts