Malver Skeleton Key kriminalcima otključava korporativne mreže
Opisi virusa, 16.01.2015, 07:35 AM
Istraživači iz Dell Secureworks otkrili su novi malver čiji je cilj da omogući napadačima da izbegnu proveru identiteta na Active Directory (AD) sistemima čija se bezbednost oslanja samo na lozinke, omogućavajući im da koriste bilo koju nasumično izabranu lozinku i da tako obezbede sebi ulaz u mrežu. Malver je nazvan “Skeleton Key”.
Istraživači kažu da su otkrili Skeleton Key na mreži klijenta koji je koristio jednofaktornu autentifikaciju za pristup webmailu i VPN, dajući napadačima neograničeni daljinski pristup servisima.
Oni su analizirali ponašanje malvera i otkrili da se on implementira kao patch u memoriji na žrtvinim AD kontrolerima domena omogućavajući tako napadačima da se identifikuju kao bilo koji korisnik, dok legitimni korisnici mogu da dokazuju identitet kao i obično. Skeleton Key omogućava napadačima sa fizičkim pristupom sistemima da se prijave i otključaju sisteme koji identifikuju korisnike na kompromitovanim AD domen kontrolerima.
Iako je napadaču potreban administratorski pristup mreži, on se može predstavljati kao bilo koji korisnik. Recimo, nezadovoljni radnik ili neko sa lošim namerama može da se predstavlja kao računovođa ili kao direktor i da pristupi važnim podacima o zaposlenima, partnerima ili klijentima, a da pri tom ne izazove nikakvu sumnju. Hakeri sada trguju informacijama, pa je scenario u kome sajber kriminalci podmićuju nekog zaposlenog da im pruži takve podatke, uz pomoć malvera koji će sprečiti da njegove aktivnosti budu otkrivene, veoma realan.
Dobra vest je da je Skeleton Key patch u RAM memoriji koji biva uklonjen svaki put kada se kontroler domena restartuje. Ipak, u ovom slučaju, napadači mogu postaviti trojanca za daljinski pristup koji im omogućava da ponovo postave Skeleton Key svaki put kad on bude uklonjen.
Istraživači smatraju da je Skeleton Key kompatibilan jedino sa 64-bitnim verzijama Windowsa.
Istraživači su otkrili obrazac koji ukazuje da ovi isti napadači koriste Skeleton Key u mrežama nekoliko organizacija.
“Skeleton Key ne šalje mrežni saobraćaj, zbog čega je detekcija bazirana na mreži nedelotvorna”, kažu istraživači. Oni su ponudili YARA potpise za detekciju Skeleton Key DLL i MD5 hasheve za detekciju DLL fajlova malvera.
Izdvojeno
Excel prilozi u lažnim mejlovima šire XWorm 7.2
Istraživači iz Fortinet FortiGuard Labs-a upozoravaju na novu kampanju koja koristi lažne poslovne mejlove za širenje XWorm malvera na Windows ra... Dalje
Lažni CAPTCHA navodi korisnike da sami instaliraju malver Amatera Stealer
Istraživači iz kompanije Blackpoint Cyber otkrili su novu kampanju u kojoj napadači koriste lažni CAPTCHA test kako bi naveli korisnike da sami po... Dalje
Povratak malvera GlassWorm: novi talas napada sada cilja Mac računare
Istraživači iz kompanije Koi Security upozorili su na novi talas napada malvera GlassWorm, koji je po prvi put usmeren isključivo na macOS programe... Dalje
Lažni modovi i krekovi kriju Stealka malver koji krade lozinke i kriptovalute
Stručnjaci kompanije Kaspersky otkrili su novi infostealer malver pod nazivom Stealka, koji cilja korisnike Windows sistema. Napadači ga koriste za ... Dalje
MacSync Stealer, prerušen u pouzdanu aplikaciju, krade sve sačuvane lozinke
Godinama su korisnici Mac računara verovali da su bezbedni zahvaljujući Apple-ovom strogom procesu provere aplikacija, koji bi trebalo da garantuje ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





