TeamViewer, yeni fidye yazılımı saldırılarında ağları ihlal etmek için istismar etti

2 yıl önce

Fidye yazılımı aktörleri, organizasyon uç noktalarına ilk erişim elde etmek ve sızdırılmış Lockbit Fidye yazılımı oluşturucusuna göre şifrelemeleri dağıtmaya çalışıyor.

TeamViewer, kurumsal dünyada, basitliği ve yetenekleri için değerlenen, yaygın olarak kullanılan meşru bir uzaktan erişim aracıdır.

Ne yazık ki, araç da uzak masaüstlerine erişim elde etmek, engelsiz dosyaları engellemeyen ve yürütmek için kullanan dolandırıcılar ve hatta fidye yazılımı aktörleri tarafından değerlenir.

Benzer bir dava ilk olarak Mart 2016'da, çok sayıda kurbanın BleepingComputer forumlarında, sürpriz fidye yazılımlarıyla dosyaları şifrelemek için cihazlarının TeamViewer kullanılarak ihlal edildiğini doğruladığı bildirildi.

O zamanlar, TeamViewer'ın yetkisiz erişim için açıklaması kimlik bilgisi doldurma idi, yani saldırganlar yazılımda sıfır gün güvenlik açığından yararlanmadı, bunun yerine kullanıcıların sızdırılmış kimlik bilgilerini kullandı.

"TeamViewer yaygın bir yazılım olduğundan, birçok çevrimiçi suçlu, aynı kimlik bilgilerine sahip karşılık gelen bir TeamViewer hesabı olup olmadığını öğrenmek için uzlaşmış hesapların verileri ile oturum açmaya çalışır."

"Eğer durum buysa, kötü amaçlı yazılım veya fidye yazılımı yüklemek için atanan tüm cihazlara erişme ihtimali vardır."

Huntress'in yeni bir raporu, siber suçluların bu eski teknikleri terk etmediğini ve fidye yazılımlarını denemek ve dağıtmak için TeamViewer aracılığıyla cihazları ele geçirmediğini gösteriyor.

Analiz edilen günlük dosyaları (connections_incoming.txt) her iki durumda da aynı kaynaktan bağlantılar göstererek ortak bir saldırganı gösterdi.

İlk tehlikeye atılan son noktada, Huntress, çalışanların birden fazla erişimini gördü ve yazılımın personel tarafından meşru idari görevler için aktif olarak kullanıldığını gösterdi.

2018'den beri çalışan Huntress tarafından görülen ikinci uç noktada, son üç aydır kütüklerde herhangi bir etkinlik yoktu, bu da daha az sıklıkla izlendiğini ve muhtemelen saldırganlar için daha çekici hale getirdiğini gösteriyor.

Her iki durumda da, saldırganlar fidye yazılımı yükünü, bir Rundll32.exe komutu aracılığıyla bir DLL dosyası (yük) çalıştıran masaüstüne yerleştirilen bir DOS toplu iş dosyası (s.bat) kullanarak dağıtmaya çalıştı.

İlk uç noktaya yapılan saldırı başarılı oldu, ancak içerildi. İkincisi, antivirüs ürünü çabayı durdurdu ve tekrarlanan yük yürütme girişimlerini başarılı olmadan zorladı.

Huntress, saldırıları bilinen herhangi bir fidye yazılımı çetelerine kesin olarak atfetemese de, sızdırılmış bir Lockbit Siyah inşaatçısı kullanılarak oluşturulan kilitbit şifrelemelerine benzer olduğunu belirtiyorlar.

2022'de, Lockbit 3.0 için fidye yazılımı oluşturucu sızdırıldı, BL00dy ve Buhti çeteleri inşaatçı kullanarak hızla kendi kampanyalarını başlattı.

Sızan yapımcı, yürütülebilir bir, bir DLL ve düzgün bir şekilde başlatmak için bir şifre gerektiren şifreli bir DLL de dahil olmak üzere şifrenin farklı sürümlerini oluşturmanıza olanak tanır.

Huntress tarafından sağlanan IOC'lere dayanarak, TeamViewer aracılığıyla yapılan saldırılar, şifre korumalı Lockbit 3 DLL kullanıyor gibi görünüyor.

BleepingComputer Huntress tarafından görülen özel örneği bulamasa da, geçen hafta Virustotal'a yüklenen farklı bir örnek bulduk.

Bu numune Lockbit Black olarak algılanır, ancak Sızan Yapımcı kullanılarak başka bir fidye yazılımı çetesi tarafından oluşturulduğunu gösteren standart Lockbit 3.0 fidye yazılımı notunu kullanmaz.

Tehdit aktörlerinin şimdi TeamViewer örneklerinin kontrolünü nasıl kontrol ettikleri belirsiz olsa da, şirket aşağıdaki ifadeyi BleepingComputer ile saldırılar ve kurulumların güvence altına alma konusunda paylaştı.

"TeamViewer olarak, platformumuzun güvenliğini ve bütünlüğünü son derece ciddiye alıyoruz ve yazılımımızın kötü niyetli kullanımlarını kesin olarak kınıyor.

Analizimiz, yetkisiz erişim örneğinin çoğunun TeamViewer'ın varsayılan güvenlik ayarlarının zayıflamasını içerdiğini göstermektedir. Bu genellikle sadece ürünümüzün eski bir sürümünü kullanarak mümkün olan kolay tahmin edilebilir şifrelerin kullanımını içerir. En son yazılım sürümlerinde karmaşık şifreleri kullanma, iki faktörlü onaylama, izin listeleri ve düzenli güncellemeler gibi güçlü güvenlik uygulamalarının sürdürülmesinin önemini sürekli olarak vurguluyoruz. Bu adımlar, yetkisiz erişime karşı korunmada kritik öneme sahiptir.

Kullanıcılarımızı güvenli operasyonları sürdürmede daha fazla desteklemek için, [Güvenli Katılımsız Erişim - TeamViewer Desteği için En İyi Uygulamalar] 'da bulunabilen güvenli katılımsız erişim için bir dizi en iyi uygulama yayınladık. Tüm kullanıcılarımızı güvenlik duruşlarını geliştirmek için bu yönergeleri izlemeye şiddetle teşvik ediyoruz. "

TeamViewer aracılığıyla yüklenen sürpriz fidye yazılımı ve bellekten yürütülür

FBI, Blackcat Fidye Yazılımı İşlemini Keser, Şifreleme Aracı Oluşturur

Tietoevry fidye yazılımı saldırısı İsveç firmaları, şehirler için kesintilere neden olur

Araştırmacılar 03:00 fidye yazılımlarını Conti'ye bağlar, kraliyet siber suç çeteleri

Vans, North Face sahibi fidye yazılımı ihlalinin 35 milyon kişiyi etkilediğini söylüyor

Kaynak: Bleeping Computer

More Posts