Hedef ağa ilk erişim için Veritas yedekleme ürününü etkileyen üç güvenlik açıkından yararlanan bir ALPHV/Blackcat fidye yazılımı bağlı kuruluşunun gözlendiği gözlenmiştir.
ALPHV fidye yazılımı operasyonu Aralık 2021'de ortaya çıktı ve kolluk baskısından kaçmak için aniden kapanan Darkside eski üyeleri ve karamatter programları tarafından yürütülüyor.
Mantiant, ALPHV iştirakini 'UNC4466' olarak izler ve yöntemin çalınan kimlik bilgilerine dayanan tipik bir müdahaleden bir sapma olduğunu not eder.
Mantiant, 22 Ekim 2022'de Vahşi'de Veritas kusurlarının ilk vakalarını gözlemlediğini bildirdi. UNC4466 tarafından hedeflenen yüksek şiddetli kusurlar:
Her üç kusur da Veritas yedekleme yazılımını etkiler. Satıcı, Mart 2021'de açıkladı ve 21.2 sürümüyle bir düzeltme yayınladı. Bununla birlikte, o zamandan beri iki yıldan fazla bir süre geçmesine rağmen, birçok uç nokta güvenli bir versiyona güncellenmedikleri için savunmasız kalıyor.
Mantiant, ticari bir tarama hizmetinin genel web'de varsayılan 10000 ve 9000 ve 10001 bağlantı noktalarında "Symantec/Veritas Backup Exec ndmp" hizmetini reklam veren 8.500'den fazla IP adresi olduğunu gösterdiğini söylüyor.
"Bu arama sonucu savunmasız sistemleri doğrudan tanımlamasa da, uygulama sürümleri tanımlanamadığı için, saldırganlar tarafından potansiyel olarak araştırılabilecek internet maruz kalan örneklerin yaygınlığını gösterir" - maniant
Bu güvenlik açıklarından yararlanmak için bir metasploit modülü 23 Eylül 2022'de halka açıklandı. Kod, saldırganların bir oturum oluşturmasına ve ihlal edilen uç noktalarla etkileşime girmesine izin veriyor.
Mantiant'a göre, UNC4466 kullanılabilir hale geldikten bir ay sonra belirli modülü kullanmaya başladı.
Mantiant'ın gözlemlerine göre, UNC4466, kamuya açık metasploit modülünü kullanarak Veritas Backup Exec'i çalıştıran İnternet'e maruz kalan bir Windows Server'ı tehlikeye atar ve ana bilgisayara kalıcı erişimi sürdürür.
İlk uzlaşmadan sonra, tehdit oyuncusu kurbanın ortamı hakkında bilgi toplamak için gelişmiş IP tarayıcı ve Adrecon yardımcı programlarını kullandı.
Daha sonra, Lazagne, Ligolo, Winsw, RCLone ve sonuçta Alphv Fidye Yazılım Şifrelemi gibi arka plan akıllı transfer hizmeti (BITS) aracılığıyla ev sahibine ek araçlar indirdiler.
Tehdit oyuncusu, Komut ve Kontrol Sunucusu (C2) ile iletişim kurmak için SOCKS5 tünelini kullandı.
Araştırmacılar, UNC4466'nın SOCKS5 tünelleme araçlarını indirmek için bit transferleri kullandığını ve varsayılan etki alanı ilkesine anında görevler ekleyerek, güvenlik yazılımını devre dışı bırakarak ve şifreleyiciyi yürüterek fidye yazılımı yükünü dağıttığını açıklıyor.
Ayrıcalıkları artırmak için UNC4466, geçerli kullanıcı kimlik bilgilerini çalmak için Mimikatz, Lazagne ve Nanodump'ı kullanır.
Son olarak, tehdit oyuncusu olay günlüklerini temizleyerek ve Microsoft Defender'ın gerçek zamanlı izleme yeteneğini devre dışı bırakarak tespitten kaçınır.
Mantiant’ın raporu, savunucuların UNC4466 saldırılarını zamanında tespit etmek ve ALPHV yükü sistemlerinde yürütülmeden önce bunları azaltmak için takip edebilecekleri rehberlik sağlar.
Bilgisayar korsanları artık kritik Fortinet hatasını arka kapı sunucularına kullanıyor
Yeni Rorschach fidye yazılımı, şimdiye kadar görülen en hızlı şifrelidir
Yeni para mesajı fidye yazılımı milyon dolarlık fidye talep ediyor
Fidye yazılımı siber saldırısından sonra birden fazla dava ile tokatlandı
CISA Kev kusurlarına karşı savunmasız 15 milyon halka açık hizmet
Kaynak: Bleeping Computer