Yeni SSH-Snake kötü amaçlı yazılım, ağa yayılacak SSH anahtarlarını çalıyor

2 yıl önce

Bir tehdit oyuncusu, tespit edilmemiş özel anahtarları aramak ve kurban altyapısına yanal olarak hareket etmek için SSH-Snake adlı açık kaynaklı bir ağ haritalama aracı kullanıyor.

SSH-Snake, tipik olarak senaryo saldırıları ile ilişkili kalıplardan kaçınarak geleneksel SSH solucanlarından öne çıkan "kendini değiştiren bir solucan" olarak tanımlayan Sysdig Tehdit Araştırma Ekibi (TRT) tarafından keşfedildi.

Solucan, kabuk geçmişi dosyaları da dahil olmak üzere çeşitli yerlerde özel anahtarlar arar ve bunları ağı haritaladıktan sonra gizlice yeni sistemlere yaymak için kullanır.

SSH Snake, bir sistemden başlayabilen ve SSH aracılığıyla bağlı diğer ana bilgisayarlarla ilişkiyi gösterebilen otomatik SSH tabanlı ağ geçiş için açık kaynaklı bir varlık olarak mevcuttur.

Bununla birlikte, bir bulut güvenlik şirketi olan SYSDIG'deki araştırmacılar, SSH-Snake'in tipik yanal hareket konseptini yeni bir seviyeye taşıdığını söylüyor çünkü özel anahtarlar arayışında daha titiz.

4 Ocak 2024'te piyasaya sürülen SSH-Snake, SSH kimlik bilgileri için ihlal edilen bir sistem aramak ve bunları yayılma için kullanmakla görevli bir Bash Shell betiğidir.

Araştırmacılar, SSH-Snake'in bir özelliğinin ilk kez koşarken kendini değiştirme ve kendini küçümseme yeteneği olduğunu söylüyor. Bunu, kodlarından yorumları, gereksiz işlevleri ve boşlukları kaldırarak yapar.

Çok yönlülük için tasarlanan SSH-Snak, tak ve oynatır, ancak özel anahtarları keşfetmek ve potansiyel kullanımlarını belirlemek için stratejileri uyarlamak da dahil olmak üzere belirli operasyonel ihtiyaçlar için özelleştirilmeye izin verir.

SSH-Snake, uzlaşmış sistemlerde özel anahtarları keşfetmek için çeşitli doğrudan ve dolaylı yöntemler kullanır:

Sysdig’in analistleri, operatörleri tarafından kimlik bilgileri ve kurban IP adresleri de dahil olmak üzere solucan tarafından hasat edilen verileri depolamak için kullanılan bir komut ve kontrol (C2) sunucusu keşfettikten sonra SSH-Snake’nin operasyonel durumunu doğruladı.

Bu veriler, ilk erişim için bilinen konfluence güvenlik açıklarının (ve muhtemelen diğer kusurların) aktif olarak sömürülme belirtileri gösterir ve bu uç noktalara solucanın konuşlandırılmasına yol açar.

Araştırmacılara göre, araç yaklaşık 100 kurbanda saldırgan bir şekilde kullanıldı.

Sysdig, SSH Snake'i kötü amaçlı yazılımlara kadar "evrimsel bir adım" olarak görüyor çünkü kurumsal ortamlarda yaygın olarak kullanılan güvenli bir bağlantı yöntemini hedefliyor.

Raspberry Robin kötü amaçlı yazılım, Windows istismarlarına erken erişim ile gelişir

Lockbit fidye yazılımı Gizli olarak yeni nesil şifreleyiciyi yayından kaldırmadan önce inşa etmek

Bilgisayar korsanları kötüye kullanın Google Cloud Massive Bankacılık Truva Kampanyası

Hacker, banka hesaplarımızın banka hesaplarını sattığı için tutuklandı, Kanadalı kullanıcılar

Anatsa Android kötü amaçlı yazılım Google Play aracılığıyla 150.000 kez indirildi

Kaynak: Bleeping Computer

More Posts