Kovan Ransomware Affiliate, Kobalt Strike BeaCon da dahil olmak üzere çeşitli arka koltukları dağıtmak için proxyshell güvenlik sorunlarına karşı açık olan Microsoft Exchange sunucularını hedefliyor.
Oradan, tehdit aktörleri ağ keşiflerini gerçekleştirir, yönetici hesabı kimlik bilgilerini çalın, değerli verileri ekstrakte etmek, sonuçta dosya şifreleme yükünü kullanır.
Detaylar, müşterilerinden birinde bir fidye yazılımı saldırısını araştırmak için çağrılan Güvenlik ve Analitik Şirketi Varonis'ten geliyor.
Proxyshell, savunmasız dağıtımlarda kimlik doğrulaması olmadan uzaktan kod yürütülmesine izin veren Microsoft Exchange sunucusunda üç güvenlik açıkından oluşan bir dizidir. Kusurlar, istismarlar mevcut olduktan sonra, Conti, Blackbyte, Babuk, Küba ve Lockfile gibi fidye eşyaları dahil olmak üzere birden fazla tehdit kartı tarafından kullanılmıştır.
Kusurlar CVE-2021-34473, CVE-2021-34523, CVE-2021-34523 ve CVE-2021-31297 olarak izlenir ve ciddiyet derecesi 7.2 (yüksek) ila 9.8 (kritik) arasında değişmektedir.
Güvenlik güvenlik açıkları Mayıs 2021 itibariyle tamamen yamalı olarak kabul edilir, ancak bunlarla ilgili kapsamlı teknik detaylar sadece Ağustos 2021'de mevcuttu ve daha kısa bir süre sonra, kötü amaçlı sömürü başladı [1, 2].
Kovanın bağlı kuruluşunun yakın bir saldırıda proxyshell'in sömürülmesinde başarılı olamayacağı gerçeği, savunmasız sunucuları hedef alan hala yer olduğunu göstermektedir.
Proxyshell'in sömürüsünü takiben, bilgisayar korsanları erişilebilir bir Exchange dizinine dört web kabuğu çıkardı ve Kobalt Strike Straers'ı indirmek için yüksek ayrıcalıklarla PowerShell kodunu yürüttü.
Bu özel saldırıda kullanılan web kabukları, halka açık bir depodan kaynaklanmış ve yalnızca potansiyel manuel denetimler sırasında algılama algılaması için yeniden adlandırılmıştır.
Oradan, davetsiz misafirler, bir etki alanı yönetici hesabının şifresini kapatmak ve yanal hareketi yapmak, ağdaki daha fazla varlığa erişerek, bir kimlik bilgileri bir kimlik bilgisi olan Mimikatz kullandı.
Daha sonra, tehdit aktörleri, mağdurun daha büyük bir fidye ödemesine baskı yapmak için en değerli verileri bulmak için kapsamlı dosya arama işlemleri yaptı.
Varonis analistleri, bırakılan ağ tarayıcılarının, IP adres listelerinin, cihaz ve dizin numaralandırmalarının, yedekleme sunucularına RDP'lerin kalıntılarını gördü, SQL veritabanları için taramalar ve daha fazlası.
Önemli bir ağ tarama yazılımı kötüye kullanımı, "Softperfect" olan "Softperfect" idi.
Son olarak, ve tüm dosyalar eklendikten sonra, "Windows.exe" adlı bir fidye yazılım yükü yüklendi ve birden fazla cihazda yürütüldü.
Kuruluşun dosyalarını şifreleymeden önce, Golang Yükü Silinmiş Gölge Kopyaları, Windows Defender, Windows Olay Günlüklerini Temizle, Dosya Bağlama İşlemlerini Kilitlendi ve Uyarıları Oluşturma Güvenlik Hesapları Yöneticisini durdurdu.
Kovan, Haziran 2021'de vahşi doğada ilk kez görüldüğü için, FBI'nin taktikleri ve uzlaşma göstergeleri hakkında özel bir rapor yayınlamasını sağlayan başarılı bir başlangıç yaptığından beri uzun bir yol kat etti.
2021 Ekim ayında, kovan çetesi Linux ve FreeBSD varyantları ekledi ve Aralık ayında saldırı sıklığındaki en aktif fidye yazılımı operasyonlarından biri oldu.
Geçen ay, Sentinel Labs'teki araştırmacılar, aktif gelişimi gösteren, kovanın kullanıldığı yeni bir yükleme yükü gizleme bir itiraz yöntemi bildirdi.
Revil Ransomware Üyesi, Kaseya Saldırısı için yargılanmak için U.
Microsoft Exchange Sunucuları Küba Ransomware'i dağıtmak için saldırdı
Revil'in Tor siteleri yeni fidye yazılımı operasyonuna yönlendirmek için canlanıyor
FBI: BlackCat Ransomware, dünya çapında en az 60 varlığı ihlal etti
FBI, ABD tarım sektörünü hedef alan fidye yazılımı saldırılarını uyardı
Kaynak: Bleeping Computer