Microsoft Exchange sunucuları dünya çapında yeni kötü amaçlı yazılımlarla geri yüklendi

4 yıl önce

Saldırganlar, Avrupa, Orta Doğu, Asya ve Afrika'dan hükümete ve askeri kuruluşlara ait Microsoft Exchange sunucularını arka kapı için yeni keşfedilen bir kötü amaçlı yazılım kullandılar.

Kaspersky'deki güvenlik araştırmacıları tarafından ilk kez 2022'nin başlarında gören SessionManager olarak adlandırılan kötü amaçlı yazılım, Microsoft'un İnternet Bilgi Hizmetleri (IIS) web sunucusu yazılımı için kötü amaçlı bir yerel kod modülüdür.

Vahşi doğada, geçen yılki büyük proxylogon saldırıları dalgasının başlamasından hemen sonra en azından Mart 2021'den beri tespit edilmeden kullanılmıştır.

Kaspersky Perşembe günü yaptığı açıklamada, "SessionManager Backdoor, tehdit aktörlerinin hedeflenen bir kuruluşun BT altyapısına kalıcı, güncelleme dayanıklı ve oldukça gizli erişim sağlamalarını sağlıyor."

"Mağdurun sistemine düştüğünde, arka kapının arkasındaki siber suçlular şirket e -postalarına erişebilir, diğer kötü amaçlı yazılım türlerini kurarak daha fazla kötü niyetli erişimi güncelleyebilir veya kötü niyetli altyapı olarak yararlanabilecek uzlaşılmış sunucuları gizlice yönetebilir."

SessionManager'ın yetenekleri, diğer özelliklerin yanı sıra:

Nisan 2022'nin sonlarında, hala saldırıları araştırırken Kaspersky, daha önce tanımlanan kötü amaçlı yazılım örneklerinin çoğunun hala 24 kuruluşun 34 sunucusuna (hala Haziran 2022'nin sonlarında devam ediyor) konuşlandırıldığını tespit etti.

Ayrıca, ilk keşiften aylar sonra, "popüler bir çevrimiçi dosya tarama hizmeti" tarafından hala kötü niyetli olarak işaretlenmediler.

Dağıtımdan sonra, kötü niyetli IIS modülü, operatörlerinin sistem belleğinden kimlik bilgilerini hasat etmesine, kurbanların ağından ve enfekte cihazlardan bilgi toplamasına ve PowerSploit tabanlı Mimikatz Yansıtıcı Yükleyici, Mimikatz SSP, Procdump ve A gibi ek yükler sunmasına izin verir. meşru avast bellek dökümü aracı).

"Exchange sunucusu güvenlik açıklarının sömürülmesi, 2021'in ilk çeyreğinden bu yana hedeflenen altyapıya girmek isteyen siber suçluların favorisi oldu. Yakın zamanda keşfedilen SessionManager bir yıl boyunca kötü tespit edildi ve hala vahşi doğada konuşlandırıldı," diye ekledi Pierre Delcher Kaspersky'nin harika.

"Değişim sunucuları söz konusu olduğunda, yeterince vurgulayamayız: Geçen yılın güvenlik açıkları, kötü niyetli niyet ne olursa olsun onları mükemmel hedefler haline getirdi, bu yüzden zaten olmasaydı gizli implantlar için dikkatle denetlenmeli ve izlenmelidirler."

Kaspersky, Owowa'ya benzer IIS backdoors'ı avlamaya devam ederken SessionManager kötü amaçlı yazılımlarını ortaya çıkardı, 2020'nin sonlarından bu yana Microsoft Exchange Outlook Web Erişim sunucularına saldırganlar tarafından konuşlandırılan başka bir kötü niyetli IIS modülü, değişim kimliklerini çalmak için.

Benzer mağdur ve owlproxy adı verilen bir HTTP sunucu tipi arka kapı varyantının kullanımına dayanarak, Kaspersky güvenlik uzmanları, SessionManager IIS arka kapısının dünya çapında bir casusluk operasyonunun bir parçası olarak bu saldırılarda kaldırıldığına inanıyor.

Bu hack grubu, en az 2014'ten bu yana, kötü niyetli araçlarının bazılarının "Toohash Operasyonu" siber-ihale kampanyasını araştırırken G Data'nın SecurityLabs tarafından tespit edildiği zaman aktiftir. 2016 yılında, Hitcon Konferansı sırasında bir Verint Sistemleri sunumunda yeni Gelsemium uzlaşma göstergeleri ortaya çıktı.

İki yıl sonra, 2018'de Venustech, daha sonra Slovak internet güvenlik firması ESET tarafından erken Gelsemium kötü amaçlı yazılım sürümleri olarak etiketlenen Toohash ve bilinmeyen bir APT grubuna bağlı kötü amaçlı yazılım örneklerini tanıttı.

ESET ayrıca geçen yıl, araştırmacılarının, Eylül 2020 ve Ocak 2021 arasında oyuncu sistemlerini enfekte etmek için Windows ve MacOS için (150 milyondan fazla kullanıcıyla) Noxplayer Android emülatörünün güncelleme sistemini hedefleyen bir tedarik zinciri saldırısı olan Gelsemium'u Operemium'a bağladığını açıkladı. .

Aksi takdirde, Gelsemium Apt Grubu esas olarak Doğu Asya ve Orta Doğu'dan hükümetleri, elektronik üreticilerini ve üniversiteleri hedeflemek ve çoğunlukla radarın altında uçmakla bilinir.

Yeni Syslogk Linux rootkit, arka kapıyı tetiklemek için sihirli paketler kullanıyor

İranlı bilgisayar korsanları yeni DNS Backdoor ile Enerji Sektörünü Hedef

Microsoft Exchange Sunucularına Dağıtılmış Yeni ICEApple Suploit Araç Seti

Microsoft, yüzlerce Windows Networks'te Raspberry Robin solucanını bulur

X Dosyaları Info-Destekleme Kötü Yazılımları Follina Teslimatına Destek Ekler

Kaynak: Bleeping Computer

More Posts