Malver Skeleton Key kriminalcima otključava korporativne mreže
Opisi virusa, 16.01.2015, 07:35 AM

Istraživači iz Dell Secureworks otkrili su novi malver čiji je cilj da omogući napadačima da izbegnu proveru identiteta na Active Directory (AD) sistemima čija se bezbednost oslanja samo na lozinke, omogućavajući im da koriste bilo koju nasumično izabranu lozinku i da tako obezbede sebi ulaz u mrežu. Malver je nazvan “Skeleton Key”.
Istraživači kažu da su otkrili Skeleton Key na mreži klijenta koji je koristio jednofaktornu autentifikaciju za pristup webmailu i VPN, dajući napadačima neograničeni daljinski pristup servisima.
Oni su analizirali ponašanje malvera i otkrili da se on implementira kao patch u memoriji na žrtvinim AD kontrolerima domena omogućavajući tako napadačima da se identifikuju kao bilo koji korisnik, dok legitimni korisnici mogu da dokazuju identitet kao i obično. Skeleton Key omogućava napadačima sa fizičkim pristupom sistemima da se prijave i otključaju sisteme koji identifikuju korisnike na kompromitovanim AD domen kontrolerima.
Iako je napadaču potreban administratorski pristup mreži, on se može predstavljati kao bilo koji korisnik. Recimo, nezadovoljni radnik ili neko sa lošim namerama može da se predstavlja kao računovođa ili kao direktor i da pristupi važnim podacima o zaposlenima, partnerima ili klijentima, a da pri tom ne izazove nikakvu sumnju. Hakeri sada trguju informacijama, pa je scenario u kome sajber kriminalci podmićuju nekog zaposlenog da im pruži takve podatke, uz pomoć malvera koji će sprečiti da njegove aktivnosti budu otkrivene, veoma realan.
Dobra vest je da je Skeleton Key patch u RAM memoriji koji biva uklonjen svaki put kada se kontroler domena restartuje. Ipak, u ovom slučaju, napadači mogu postaviti trojanca za daljinski pristup koji im omogućava da ponovo postave Skeleton Key svaki put kad on bude uklonjen.
Istraživači smatraju da je Skeleton Key kompatibilan jedino sa 64-bitnim verzijama Windowsa.
Istraživači su otkrili obrazac koji ukazuje da ovi isti napadači koriste Skeleton Key u mrežama nekoliko organizacija.
“Skeleton Key ne šalje mrežni saobraćaj, zbog čega je detekcija bazirana na mreži nedelotvorna”, kažu istraživači. Oni su ponudili YARA potpise za detekciju Skeleton Key DLL i MD5 hasheve za detekciju DLL fajlova malvera.

Izdvojeno
Novi malver za macOS krije se u piratskom softveru

Stručnjaci iz kompanije Kaspersky upozoravaju da sajber kriminalci napadaju korisnike macOS-a novim proksi trojanskim malverom koji je sakriven u pop... Dalje
Malver Atomic Stealer inficira macOS putem lažnog ažuriranja za pretraživače

Atomic Stealer, takođe poznat i kao AMOS, je malver za Mac OS koji se trenutno širi preko lažnog ažuriranja pretraživača pod nazivom „Clea... Dalje
Kako malver Ducktail krade Facebook naloge

Istraživači kompanije Kaspersky otkrili su novu verziju malvera Ducktail koju sajber kriminalci koriste za napade na zaposlene u kompanijama koji su... Dalje
Sajber kriminalci imaju novu taktiku kojom sprečavaju otkrivanje malvera

Malver LummaC2 v4.0 koji krade podatke, izbegava otkrivanje koristeći trigonometriju da bi razlikovao ljudske korisnike od automatizovanih alata za ... Dalje
Malver StripedFly zarazio više od milion računara
.jpg)
Punih pet godina jedan malver ostao je neprimećen zarazivši za to vreme više od milion Windows i Linux sistema. Pravu prirodu malvera StripedFly ko... Dalje
Pratite nas
Nagrade