Malver Skeleton Key kriminalcima otključava korporativne mreže

Opisi virusa, 16.01.2015, 07:35 AM

Malver Skeleton Key kriminalcima otključava korporativne mreže

Istraživači iz Dell Secureworks otkrili su novi malver čiji je cilj da omogući napadačima da izbegnu proveru identiteta na Active Directory (AD) sistemima čija se bezbednost oslanja samo na lozinke, omogućavajući im da koriste bilo koju nasumično izabranu lozinku i da tako obezbede sebi ulaz u mrežu. Malver je nazvan “Skeleton Key”.

Istraživači kažu da su otkrili Skeleton Key na mreži klijenta koji je koristio jednofaktornu autentifikaciju za pristup webmailu i VPN, dajući napadačima neograničeni daljinski pristup servisima.

Oni su analizirali ponašanje malvera i otkrili da se on implementira kao patch u memoriji na žrtvinim AD kontrolerima domena omogućavajući tako napadačima da se identifikuju kao bilo koji korisnik, dok legitimni korisnici mogu da dokazuju identitet kao i obično. Skeleton Key omogućava napadačima sa fizičkim pristupom sistemima da se prijave i otključaju sisteme koji identifikuju korisnike na kompromitovanim AD domen kontrolerima.

Iako je napadaču potreban administratorski pristup mreži, on se može predstavljati kao bilo koji korisnik. Recimo, nezadovoljni radnik ili neko sa lošim namerama može da se predstavlja kao računovođa ili kao direktor i da pristupi važnim podacima o zaposlenima, partnerima ili klijentima, a da pri tom ne izazove nikakvu sumnju. Hakeri sada trguju informacijama, pa je scenario u kome sajber kriminalci podmićuju nekog zaposlenog da im pruži takve podatke, uz pomoć malvera koji će sprečiti da njegove aktivnosti budu otkrivene, veoma realan.

Dobra vest je da je Skeleton Key patch u RAM memoriji koji biva uklonjen svaki put kada se kontroler domena restartuje. Ipak, u ovom slučaju, napadači mogu postaviti trojanca za daljinski pristup koji im omogućava da ponovo postave Skeleton Key svaki put kad on bude uklonjen.

Istraživači smatraju da je Skeleton Key kompatibilan jedino sa 64-bitnim verzijama Windowsa.

Istraživači su otkrili obrazac koji ukazuje da ovi isti napadači koriste Skeleton Key u mrežama nekoliko organizacija.

“Skeleton Key ne šalje mrežni saobraćaj, zbog čega je detekcija bazirana na mreži nedelotvorna”, kažu istraživači. Oni su ponudili YARA potpise za detekciju Skeleton Key DLL i MD5 hasheve za detekciju DLL fajlova malvera.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni poslodavci novim malverom inficiraju računare onih koji posao traže na LinkedInu i X-u

Lažni poslodavci novim malverom inficiraju računare onih koji posao traže na LinkedInu i X-u

Nova verzija malvera BeaverTail koristi se za napade na ljude koji traže posao u tehnološkoj industriji. Napad, koji su otkrili istraživači iz Uni... Dalje

Sajber kriminalci koriste skandal sa reperom Pi Didijem za širenje novog malvera

Sajber kriminalci koriste skandal sa reperom Pi Didijem za širenje novog malvera

Sajber kriminalci pokušavaju da iskoriste interes javnosti u vezi optužbi protiv rep zvezde Šona „Didija“ Kombsa za širenje novog malv... Dalje

Novi RAT, trojanac SambaSpy, je digitalni špijun 21. veka

Novi RAT, trojanac SambaSpy, je digitalni špijun 21. veka

SambaSpy je RAT, trojanac koji napadačima obezbeđuje daljinski pristup zaraženim uređajima, koji je prvi put primećen u maju ove godine kada je k... Dalje

Malver StealC ima neobičan metod za krađu lozinke za Google nalog

Malver StealC ima neobičan metod za krađu lozinke za Google nalog

Malver StealC koristi neobičan metod zaključavanja korisnika u kiosk režimu pregledača kako bi ih naterao da unesu korisničko ime i lozinku za Go... Dalje

Novi malver za macOS krade lozinke i druge osetljive informacije sa zaraženih uređaja

Novi malver za macOS krade lozinke i druge osetljive informacije sa zaraženih uređaja

Firma Cado Security otkrila je novi malver, Cthulhu Stealer, koji inficira uređaje sa Appleovim operativnim sistemom macOS. Cthulhu Stealer funkcioni... Dalje