Kötü niyetli bir kampanya, birçoğu VPN ağ geçitleri olarak hareket eden ardıç kenar cihazlarını hedefliyor ve sadece ağ trafiğinde bir “sihirli paket” tespit ederse ters bir kabuk başlatan J-Magic olarak adlandırıldı.
J-Magic saldırıları, yarı iletken, enerji, üretim (deniz, güneş panelleri, ağır makineler) ve BT sektörlerindeki organizasyonları hedefliyor gibi görünüyor.
J-Magic kötü amaçlı yazılım, kamuya açık CD00R arka kapısının özel bir varyantıdır-sessiz kalan ve saldırganla bir iletişim kanalı açmadan önce belirli bir paket için ağ trafiğini pasif olarak izleyen bir kavram kanıtıdır.
Lumen’in Tehdit Araştırma ve Operasyon kolu olan Black Lotus Labs'taki araştırmacılara göre, J-Magic kampanyası 2023 ortaları ile en azından 2014 ortalarında aktifti ve “düşük tespit ve uzun vadeli erişim” için düzenlendi.
Mevcut telemetriye dayanarak, araştırmacılar hedeflenen cihazların yaklaşık yarısının kuruluşları için sanal bir özel ağ geçidi olarak yapılandırılmış göründüğünü söylüyor.
CD00R'ye benzer şekilde J -Magic, saldırgan tarafından gönderilen belirli özelliklere sahip bir paket için TCP trafiğini izler - “Magic Packet”. Bunu, arayüzde bir EBPF filtresi oluşturarak ve yürütüldüğünde komut satırı bağımsız değişkeni olarak belirtilen bağlantı noktası oluşturarak yapar.
Black Lotus Labs araştırmacıları, kötü amaçlı yazılımların, uzak bir IP adresinden doğru paketi gösteren ipuçları için çeşitli alanları ve ofsetleri kontrol ettiğini söylüyor.
J-Magic beş koşul arar ve bir paket bunlardan biriyle buluşursa, ters bir kabuk ortaya çıkar. Ancak, gönderen uzatılmış cihaza erişmeden önce bir meydan okumayı çözmelidir.
Uzak IP, sert kodlanmış bir genel RSA anahtarı ile şifrelenmiş rastgele, beş karakterli bir alfasayısal dize alır. Alınan yanıt orijinal dizeye eşit değilse, bağlantı kapanır.
“Geliştiricinin, diğer tehdit aktörlerinin mağdurları numaralandırmak için sihirli paketlerle internete püskürtmesini önlemek için bu RSA zorluğunu eklediğinden şüpheleniyoruz” - J -Magic ajanları kendi amaçları için ” - Black Lotus Labs
Etkinlik, CD00R arka kapısına dayanan Seaspy kötü amaçlı yazılımlarla teknik benzerlikleri paylaşmasına rağmen, bazı farklılıklar iki kampanya arasında bir bağlantı kurmayı zorlaştırıyor.
İki kötü amaçlı yazılım beş farklı sihir durumu arar. Ayrıca, J-Magic, kabuk erişimi sağlayan ikinci doğrulama işleminde kullanılan bir sertifika içeriyordu.
Araştırmacılar, bu bulgulara dayanarak, “J-Magic'in Seaspy ailesiyle korelasyonuna düşük güven duyduklarını” söylüyorlar.
Seaspy Backdoor, Çin tehdit aktörleri CVE-2023-2868'i en az Ekim 2022'den beri sıfır gün güvenlik açığı olarak kullandıktan sonra Barracuda e-posta güvenlik ağ geçitlerine dikildi.
Seaspy'nin arkasındaki tehdit oyuncusu, Maniant tarafından UNC4841 olarak dahili olarak izlendi, ABD devlet kurumlarının e -posta sunucularını ihlal etti.
Black Lotus Labs araştırmacıları, ardıç yönlendiricilerine odaklanan J-Magic kampanyasının bu tür kötü amaçlı yazılımların kullanımının giderek daha fazla bir trend haline geldiğini gösterdiğine inanıyor.
“Magic Packet” kötü amaçlı yazılımları olan kurumsal sınıf yönlendiricileri hedefleyerek, tehdit aktörleri daha uzun süre tespit edilmeyebilir, çünkü bu cihazlar nadiren güç bisiklet sürülür, kötü amaçlı yazılım bellekte bulunur ve bu cihazlar genellikle ana bilgisayar tabanlı izleme araçlarından yoksundur.
Juniper, Mirai Botnet Scanning için Smart Routers için Uyarıyor
Özel kötü amaçlı yazılımları zorlamak için tedarik zinciri saldırısında ihlal edilen iPany VPN
Kötü niyetli PYPI Paketi Discord Auth Tokens'i Devs'den çalar
Süresi dolmuş alan adlarını kaydederek 4.000'den fazla backdoor kaçırıldı
Savunmasız Moxa Cihazları, endüstriyel ağları saldırılara maruz bırakır
Kaynak: Bleeping Computer