Malver Skeleton Key kriminalcima otključava korporativne mreže
Opisi virusa, 16.01.2015, 07:35 AM
Istraživači iz Dell Secureworks otkrili su novi malver čiji je cilj da omogući napadačima da izbegnu proveru identiteta na Active Directory (AD) sistemima čija se bezbednost oslanja samo na lozinke, omogućavajući im da koriste bilo koju nasumično izabranu lozinku i da tako obezbede sebi ulaz u mrežu. Malver je nazvan “Skeleton Key”.
Istraživači kažu da su otkrili Skeleton Key na mreži klijenta koji je koristio jednofaktornu autentifikaciju za pristup webmailu i VPN, dajući napadačima neograničeni daljinski pristup servisima.
Oni su analizirali ponašanje malvera i otkrili da se on implementira kao patch u memoriji na žrtvinim AD kontrolerima domena omogućavajući tako napadačima da se identifikuju kao bilo koji korisnik, dok legitimni korisnici mogu da dokazuju identitet kao i obično. Skeleton Key omogućava napadačima sa fizičkim pristupom sistemima da se prijave i otključaju sisteme koji identifikuju korisnike na kompromitovanim AD domen kontrolerima.
Iako je napadaču potreban administratorski pristup mreži, on se može predstavljati kao bilo koji korisnik. Recimo, nezadovoljni radnik ili neko sa lošim namerama može da se predstavlja kao računovođa ili kao direktor i da pristupi važnim podacima o zaposlenima, partnerima ili klijentima, a da pri tom ne izazove nikakvu sumnju. Hakeri sada trguju informacijama, pa je scenario u kome sajber kriminalci podmićuju nekog zaposlenog da im pruži takve podatke, uz pomoć malvera koji će sprečiti da njegove aktivnosti budu otkrivene, veoma realan.
Dobra vest je da je Skeleton Key patch u RAM memoriji koji biva uklonjen svaki put kada se kontroler domena restartuje. Ipak, u ovom slučaju, napadači mogu postaviti trojanca za daljinski pristup koji im omogućava da ponovo postave Skeleton Key svaki put kad on bude uklonjen.
Istraživači smatraju da je Skeleton Key kompatibilan jedino sa 64-bitnim verzijama Windowsa.
Istraživači su otkrili obrazac koji ukazuje da ovi isti napadači koriste Skeleton Key u mrežama nekoliko organizacija.
“Skeleton Key ne šalje mrežni saobraćaj, zbog čega je detekcija bazirana na mreži nedelotvorna”, kažu istraživači. Oni su ponudili YARA potpise za detekciju Skeleton Key DLL i MD5 hasheve za detekciju DLL fajlova malvera.
Izdvojeno
Lažni cheat-ovi šire malver među gejmerima
Istraživači malvera iz kompanije McAfee otkrili su novi malver za krađu informacija koji je povezan sa malverom Redline. Malver se predstavlja se k... Dalje
Ruski backdoor u mrežama kompanija u istočnoj Evropi
Istraživači iz finske kompanije za sajber bezbednost WithSecure detaljno su opisali malo poznati ruski backdoor malver koji se koristi u napadima na... Dalje
Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1
Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje
Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta
Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje
Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver
Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje
Pratite nas
Nagrade