Güvenlik araştırmacıları, ağa erişime izin veren kritik güvenlik açıklarının fidye yazılımı saldırılarına karşı savunmak için yetersiz olduğunu uyarıyor.
Bazı çeteler, fırsat penceresi varken, kurban gerekli güvenlik güncellemelerini uyguladıktan çok sonra geri dönebilir.
Bir durum, bilgisayar korsanlarının bir telefon sisteminde kritik bir hata için bir istismar kullanarak kurbanın ağına erişim kazandıktan aylar sonra tamamlanmaya ulaşan bir Lorenz fidye yazılımı saldırısıdır.
Bir Lorenz fidye yazılımı saldırısına bir olay müdahalesi katılımı sırasında, Global Intelligence ve Siber Güvenlik Danışmanlık Şirketi S-RM'deki araştırmacılar, bilgisayar korsanlarının lateral olarak hareket etmeye, veri çalmaya ve şifreleme sistemlerini başlatmaya başlamadan beş ay önce kurban ağını ihlal ettiğini belirlediler.
S-RM, bilgisayar korsanlarının, uzaktan kod yürütmesine izin veren Mitel Telefon Altyapısında kritik bir güvenlik açığı olan CVE-2022-29499'dan yararlanarak ilk erişim elde ettiğini belirledi.
Güvenlik sorunu geçen yıl CrowdStrike Services'ten “Şüpheli Bir Fidye Yazılımı Saldırısı Girişimi” soruşturmasında keşfedildi. O zaman, satıcı güvenlik açığını bilmiyordu ve henüz bir düzeltme gelmemişti.
S-RM araştırmacıları, Müşterileri Temmuz ayında CVE-2022-29499 için yamayı uygularken, Lorenz fidye yazılımı hackerlarının daha hızlı hareket ettiğini ve güvenlik açığından yararlandığını ve sorunu çözen güncellemeden bir hafta önce bir arka kapı diktiğini buldu.
“Ağ çevresindeki bir CentOS sistemindeki iki Mitel PHP sayfasında güvenlik açıklarından yararlandılar, bu da kendi altyapılarından bir web kabuğunu almalarına ve sistem üzerine kurmalarına izin verdiler” -S -RM
Sistemde hiçbir savunmasız sayfa kalmamış olmasına rağmen, adli analiz kurban makinesinde tehdit aktörünün web kabuğu oluşturulduğunda en son erişildiğini ortaya koydu.
Bilgisayar korsanları, “Twitter_icon_” adını vererek arka kapıyı gizlemeye çalıştı ve sistemdeki meşru bir konum dizine yerleştirdi.
Web kabuğu, iki parametreye sahip HTTP Post isteklerini dinleyen tek bir PHP kodu satırıdır: "Id", rastgele dize ile birlikte sistem erişimi için kimlik bilgileri olarak hareket eder ve yürütülecek komutları içeren "IMG" .
Beş ay boyunca, web kabuğu kurban ağında uykuda kaldı. Bilgisayar korsanları saldırıyı takip etmeye hazır olduğunda, arka kapıyı kullandılar ve Lorenz fidye yazılımını 48 saat içinde konuşlandırdılar.
S-RM araştırmacıları, uzun süredir hareketsizlik süresinin fidye yazılımı grubunun kurban ağına erişimini bir brokerden satın aldığını gösterebileceğini söylüyor.
Başka bir teori, Lorenz çetesinin ilk erişimi elde eden ve diğer davetsiz misafirlerin olası kaçırılmasına karşı koruyan özel bir şubeye sahip olacak şekilde yeterince organize edilmesidir.
S-RM araştırmacıları Tim Geschwindt ve Ailsa Wood, tehdit aktörlerinin tipik olarak yeni bir güvenlik açığından tam olarak yararlandığını ve internette sadece saldırıya devam etmek için daha sonraki bir zamanda geri dönmek için birçok birçok sistem bulmaya ve tehlikeye atmaya çalıştıklarını söylüyor.
“Lorenz'in aktif olarak eski arka kapılara döndüğünü, hala erişimin olduğunu kontrol ederek ve fidye yazılımı saldırıları başlatmak için kullandığını değerlendiriyorlar.”
Bu nedenle, iki araştırmacı, yazılımı en son sürüme doğru zamanda güncellemenin, ağı savunmak için hala önemli bir adım olduğunu, ancak kritik güvenlik açıkları durumunda, şirketlerin de sömürü girişimleri ve olası müdahaleler açısından çevrelerini kontrol etmeleri gerektiğini belirtiyor.
Günlükleri gözden geçirmek, yetkisiz erişim veya davranış aramak ve beklenmedik trafik için ağ izleme verilerini kontrol etmek, bir güvenlik güncellemesinden kurtulacak bir saldırı ortaya çıkarabilir.
Ransomware Gang, sunucuları ihlal etmek için yeni Microsoft Exchange istismarını kullanıyor
CISA, ajanslara fidye yazılımı çetesi tarafından kötüye kullanılan borsa hatası yapmasını emreder
Auth0, 22.000 proje tarafından kullanılan JsonWebtoken Kütüphanesinde RCE kusurunu düzeltiyor
Fidye Yazılımında Hafta - 6 Ocak 2023 - Hedef Hedefi
Rackspace: Fidye yazılımı saldırısında erişilen müşteri e -posta verileri
Kaynak: Bleeping Computer