Yeni AlienFox Toolkit, 18 Bulut Hizmetleri için Kimlik Bilgileri Çalıyor

3 yıl önce

'AlienFox' adı verilen yeni bir modüler araç seti, tehdit aktörlerinin yanlış yapılandırılmış sunucuların bulut tabanlı e-posta hizmetleri için kimlik doğrulama sırlarını ve kimlik bilgilerini çalmasını sağlar.

Araç seti, kötü amaçlı yazılım yazarları ve bilgisayar korsanları arasındaki işlemler için tipik bir huni haline gelen özel bir telgraf kanalı aracılığıyla siber suçlulara satılmaktadır.

AlienFox'u analiz eden Sentinellabs'taki araştırmacılar, araç setinin Laravel, Drupal, Joomla, Magento, Opencart, Prestashop ve WordPress gibi çevrimiçi barındırma çerçeveleri gibi popüler hizmetlerde ortak yanlış yapılandırmaları hedeflediğini bildiriyor.

Analistler, AlienFox'un üç versiyonunu belirlediler, bu da araç setinin yazarının kötü amaçlı aracı aktif olarak geliştirdiğini ve geliştirdiğini gösteriyor.

AlienFox, çeşitli özel araçları ve farklı yazarlar tarafından oluşturulan değiştirilmiş açık kaynak yardımcı programlarını içeren modüler bir araç setidir.

Tehdit aktörleri, Leakix ve SecurityTrails gibi güvenlik tarama platformlarından yanlış yapılandırılmış bulut uç noktalarının listelerini toplamak için AlienFox'u kullanır.

Ardından, AlienFox, API anahtarları, hesap kimlik bilgileri ve kimlik doğrulama jetonları gibi sırları depolamak için yaygın olarak kullanılan hassas yapılandırma dosyaları için yanlış yapılandırılmış sunucuları aramak için veri ekstraksiyon komut dosyalarını kullanır.

Hedeflenen sırlar, 1and1, AWS, BluEMAil, Exotel, Google Çalışma Alanı, Mailgun, Mandrill, Nexmo, Office365, Onesignal, Plivo, Sendgrid, SendminBlue, Sparkpostmail, Tokbox, Twilio, Zimbra ve Zoho dahil bulut tabanlı e-posta platformları içindir.

Araç seti ayrıca, savunmasız sunucularda kalıcılık oluşturmak ve ayrıcalıkları artırmak için ayrı komut dosyaları içerir.

Sentinellabs, Wild'da bulunan en eski sürümün web sunucusu yapılandırmasına ve çevre dosyası çıkarmaya odaklanan AlienFox V2 olduğunu bildirir.

Daha sonra, kötü amaçlı yazılım dosyaları kimlik bilgileri için ayrıştırır ve paramiko python kütüphanesini kullanarak SSH'ye çalışarak hedeflenen sunucuda test eder.

AlienFox V2 ayrıca AWS SES'e (basit e -posta hizmetleri) mesaj göndermeyi ve alan bir komut dosyası (AWSES.Py) içerir ve tehdit oyuncusu AWS hesabına yüksek ayrıcalık kalıcılığı uygular.

Son olarak, AlienFox'un ikinci versiyonu, Laravel PHP çerçevesinde bir seans oluşturma kırılganlığı olan CVE-2022-31279 için bir istismara sahiptir.

Alienfox V3, Laravel ortamlarından otomatik bir anahtar ve gizli çıkarma getirirken, çalınan veriler artık kullanılan hasat yöntemini gösteren etiketler içeriyordu.

En önemlisi, kitin üçüncü sürümü, şimdi başlatma değişkenleri, modüler fonksiyonlara sahip python sınıfları ve proses iplikleri içeren daha iyi performans getirdi.

AlienFox'un en son sürümü, daha iyi kod ve senaryo organizasyonu ve kapsam genişlemesini hedefleyen V4'tür.

Daha spesifik olarak, kötü amaçlı yazılımların dördüncü versiyonu WordPress, Joomla, Drupal, Prestashop, Magento ve Opencart hedefleme, bir Amazon.com perakende site hesap denetleyicisi ve Bitcoin ve Ethereum için otomatik bir kripto para cüzdan tohumu krakeri ekledi.

Yeni “cüzdan çatlaması” komut dosyaları, AlienFox geliştiricisinin araç seti için müşteriyi genişletmek veya mevcut müşterilerden abonelik yenilemelerini güvence altına almak için yeteneklerini zenginleştirmek istediğini göstermektedir.

Bu gelişen tehdide karşı korunmak için yöneticiler, sunucu yapılandırmalarının uygun erişim kontrolleri, dosya izinleri ve gereksiz hizmetlerin kaldırılmasıyla ayarlandığından emin olmalıdır.

Ayrıca, MFA (çok faktörlü kimlik doğrulama) uygulanması ve hesaplardaki olağandışı veya şüpheli etkinliklerin izlenmesi, müdahaleleri erken durdurmaya yardımcı olabilir.

Github Gizli Tarama Uyarıları Artık tüm genel depolar için mevcut

Xenomorph Android kötü amaçlı yazılım artık 400 bankadan veri çalıyor

3CX Saldırı'nda kullanılmış 'Sabit' Fix ile 10 yaşındaki Windows Hatası

Microsoft Onenote 120 tehlikeli dosya uzantısını engelleyecek

Realtek ve Cacti kusurları artık kötü amaçlı botnetler tarafından aktif olarak sömürülen

Kaynak: Bleeping Computer

More Posts