Zuorat olarak adlandırılan yeni keşfedilen çok aşamalı bir uzaktan erişim Trojan (sıçan), uzaktan işçileri 2020'den beri Kuzey Amerika ve Avrupa'daki küçük ofis/ev ofis (SOHO) yönlendiricileri aracılığıyla hedeflemek için kullanılmıştır.
Bugünkü bir raporda, Lumen’in Black Lotus Labs'daki kötü amaçlı yazılımları gören güvenlik araştırmacıları, bu son derece hedeflenen kampanyanın karmaşıklığını ve saldırganların taktiklerinin, tekniklerinin (TTP'ler) devlet destekli bir tehdit aktörünün ayırt edici özellikleri olduğunu söyledi.
Bu kampanyanın başlangıcı, çalışanlar tarafından kurumsal varlıklara erişmek için kullanılan SOHO yönlendiricilerinin (Asus, Cisco, Draytek ve Netgear dahil) sayısını büyük ölçüde artıran Covid-19 pandemisinin başlangıcından sonra uzaktan çalışmaya hızlı bir şekilde geçiş yapıyor. evden.
Lumen, "Bu, tehdit aktörlerine, geçiş, haciz bağlantıları ve bitişik ağlardaki uzlaşma cihazlarında veri toplamak için yaygın olarak kullanılan ancak nadiren izlenen veya nadiren izlenen Soho yönlendiricileri gibi evde cihazlardan yararlanmak için yeni bir fırsat verdi."
Diyerek şöyle devam etti: "Pandemi tarafından teşvik edilen uzaktan çalışmaya ani geçiş, sofistike bir düşmanın, köklü birçok kuruluşun geleneksel savunma duruşunu yıkmak için bu fırsatı yakalamasına izin verdi."
Bir kimlik doğrulama bypass istismar komut dosyası yardımıyla bir yönlendiriciye (bilinen güvenlik kusurlarına karşı açılmış) dağıtıldıktan sonra, çok aşamalı Zuorat kötü amaçlı yazılım, saldırganlara pasif ağ koklaması yoluyla derinlemesine ağ keşif yetenekleri ve trafik toplama sağladı.
Zuorat ayrıca, ağdaki diğer cihazlardan ödün vermesi ve DNS ve HTTP kaçırma kullanarak ek kötü amaçlı yükler (kobalt grev işaretçileri gibi) dağıtmasına izin verir.
Bu saldırılar sırasında hacklenen cihazlara iki özel truva atı daha teslim edildi: Windows iş istasyonlarını hedefleyen CBeacon adlı bir C ++ tabanlı ve Windows cihazlarının yanı sıra Linux ve Mac sistemlerini muhtemelen enfekte edebilecek bir goBeacon.
"Bu kampanyada gösterilen yetenekler-farklı marka ve modellerin SOHO cihazlarına erişim elde etmek, arazi içi cihazlara ve kasıtlı olarak gizli C2 altyapısından potansiyel olarak kalıcı erişim elde etmek için ağ iletişimlerini bilgilendirmek için ana bilgisayar ve LAN bilgilerini toplamak için ana bilgisayar ve LAN bilgilerini toplamak -Birer yönlendiriciye yönlendirici yönlendiriciye yöneltme -varsaytığımız son derece sofistike bir aktöre işaret ettiğimiz, yıllardır hedeflenen ağların kenarında tespit edilmediğini gösteriyor. "
Mağdurların ağları içindeki sistemlere (yani, CBeacon, Gobeacon ve Cobalt Strike) dağıtılan ek kötü amaçlı yazılımlar, tehdit aktörlerine dosya indirme ve yükleme, keyfi komutlar çalıştırma, teminat ağ trafiği kullanma, yeni süreçler enjekte etme ve devam etme yeteneği sağladı. uzlaşmış cihazlar.
Bazı tehlikeye atılan yönlendiriciler de bir botnet'e eklendi ve savunucuların tespit çabalarını engellemek için komut ve kontrol (C2) trafiğini proxy için kullanıldı.
Virustotal gönderilen örneklerin yaşına ve dokuz aylık Black Lotus Labs telemetrisine dayanarak, araştırmacılar kampanyanın şimdiye kadar en az 80 hedefi etkilediğini tahmin ediyor.
Black Lotus Labs'ın Tehdit İstihbaratı Direktörü Mark Dehus, "Organizasyonlar Soho cihazlarını yakından izlemeli ve bu araştırmada özetlenen herhangi bir etkinlik belirtisi aramalıdır." Dedi.
Diyerek şöyle devam etti: "Bu sofistike düzeyde, bu kampanyanın gözlemlenen az sayıda mağdurla sınırlı olmayabileceğine inanmamıza neden oluyor. Tehdidi azaltmaya yardımcı olmak için, yama planlamasının yönlendiricileri içermesini sağlamalı ve bu cihazların mevcut en son yazılımı çalıştırdığını onaylamalıdır."
Devam eden saldırılarda tespit edilen yeni gizli Nerbian sıçan kötü amaçlı yazılım
Yeni NetDooka kötü amaçlı yazılım, zehirli arama sonuçlarıyla yayılıyor
Üç Nijeryalı, kötü amaçlı yazılım destekli mali suçlar nedeniyle tutuklandı
Bilgisayar korsanları Rus Govt'u sahte pencerelerle iterek iten sıçanları hedeflemek
Almanya'daki Ukrayna taraftarları PowerShell Rat kötü amaçlı yazılımları hedef aldı
Kaynak: Bleeping Computer