Microsoft: Το Nobelium χρησιμοποιεί προσαρμοσμένο κακόβουλο λογισμικό για να δημιουργήσει backdoor στα Windows!

Η Microsoft ανακάλυψε νέο κακόβουλο λογισμικό που χρησιμοποιήθηκε από την ομάδα χάκερ Nobelium για να αναπτύξει επιπλέον ωφέλιμα φορτία και να κλέψει ευαίσθητες πληροφορίες από διακομιστές Active Directory Federation Services (AD FS).

Το Nobelium, ο φορέας απειλής πίσω από την επίθεση της αλυσίδας εφοδιασμού SolarWinds του περασμένου έτους που οδήγησε σε συμβιβασμό αρκετών αμερικανικών ομοσπονδιακών οργανισμών, είναι από το τμήμα χάκερ της Ρωσικής Υπηρεσίας Εξωτερικών Πληροφοριών (SVR), κοινώς γνωστό ως APT29, The Dukes ή Cozy Bear.

Τον Απρίλιο, η κυβέρνηση των Ηνωμένων Πολιτειών κατηγόρησε επίσημα το τμήμα SVR ότι πραγματοποίησε “την ευρεία εκστρατεία κατασκοπείας στον κυβερνοχώρο”.

Η εταιρεία κυβερνοασφάλειας Volexity συνέδεσε επίσης τις επιθέσεις με χειριστές APT29 βάσει τακτικών που παρατηρήθηκαν σε προηγούμενα περιστατικά που πήγαιναν πίσω στο 2018.

Το κακόβουλο λογισμικό, που ονομάστηκε από τους ερευνητές του Microsoft Threat Intelligence Center (MSTIC) FoggyWeb, είναι μια «παθητική και εξαιρετικά στοχευμένη» πίσω πόρτα που καταχράζει το διακριτικό της Ασφάλειας Ασφαλείας Σήμανσης (SAML).

Έχει σχεδιαστεί για να βοηθά τους επιτιθέμενους να απομακρύνουν απομακρυσμένα ευαίσθητες πληροφορίες από παραβιασμένους διακομιστές AD FS διαμορφώνοντας ακροατές HTTP για URI που ορίζονται από τον ηθοποιό για να υποκλέπτουν αιτήματα GET/POST που αποστέλλονται στον διακομιστή AD FS που ταιριάζουν με τα προσαρμοσμένα μοτίβα URI.

“Το NOBELIUM χρησιμοποιεί το FoggyWeb για να απομακρύνει εξ αποστάσεως τη βάση δεδομένων διαμόρφωσης παραβιασμένων διακομιστών AD FS, αποκρυπτογραφημένο πιστοποιητικό υπογραφής συμβολαίου και πιστοποιητικό διακριτικής αποκρυπτογράφησης, καθώς και για λήψη και εκτέλεση πρόσθετων στοιχείων”, δήλωσε η Microsoft.

“Μπορεί επίσης να λάβει επιπλέον κακόβουλα στοιχεία από τον διακομιστή εντολών και ελέγχου (C2) και να τα εκτελέσει σε διακομιστή που έχει παραβιαστεί.”

Το FoggyWeb λειτουργεί ως μια επίμονη backdoor που επιτρέπει την κατάχρηση των μαρκών SAML και ρυθμίζει τους ακροατές HTTP για URI που καθορίζονται από τους ηθοποιούς να υποκλέπτουν αιτήματα GET/POST που αποστέλλονται στον διακομιστή AD FS που ταιριάζουν με τα προσαρμοσμένα μοτίβα URI.

Οι Ρώσοι κρατικοί χάκερ έχουν παρατηρηθεί να χρησιμοποιούν την πίσω πόρτα FoggyWeb στην “άγρια ​​φύση” από τον Απρίλιο του 2021.

Συμβουλές άμυνας απέναντι στο FoggyWeb

Η Microsoft έχει ήδη ειδοποιήσει τους πελάτες που στοχοποιήθηκαν ή παραβιάστηκαν χρησιμοποιώντας αυτήν την πίσω πόρτα.

Οι οργανισμοί που πιστεύουν ότι έχουν παραβιαστεί, συνιστάτε να κάνουν τα εξής:

  • Έλεγχος εσωτερικής υποδομής και υποδομής cloud, συμπεριλαμβανομένων των ρυθμίσεων διαμόρφωσης, ανά χρήστη και ανά εφαρμογή, κανόνες προώθησης και άλλες αλλαγές που μπορεί να έχει κάνει ο ηθοποιός για να διατηρήσει την πρόσβασή του
  • Καταργήστε την πρόσβαση των χρηστών και των εφαρμογών, ελέγξτε τις διαμορφώσεις για κάθε ένα και εκδώστε ξανά νέα, ισχυρά διαπιστευτήρια, ακολουθώντας τεκμηριωμένες βέλτιστες πρακτικές του κλάδου.
  • Χρησιμοποιήστε μια μονάδα ασφαλείας υλικού (HSM) όπως περιγράφεται στην ασφάλεια των διακομιστών AD FS για να αποτρέψετε την απομάκρυνση μυστικών από το FoggyWeb.

[su_button url=”https://itechnews.gr/2020/04/itechnews-gr-tora-pia-episima-kai-sta-google/” target=”blank” style=”bubbles” background=”#5d9e17″ color=”#ffffff” size=”10″ wide=”yes” center=”yes” radius=”20″ icon=”https://itechnews.gr/wp-content/uploads/2021/08/google_news.jpg” icon_color=”#060606″ text_shadow=”2px 2px 2px #000000″ rel=”lightbox”]Ακολουθήστε το iTechNews.gr στο Google News! Παρακολουθήστε τα τελευταία νέα, τάσεις, αξεσουάρ και παρουσιάσεις[/su_button]

Τον Μάιο, οι ερευνητές της Microsoft αποκάλυψαν επίσης τέσσερις άλλες οικογένειες κακόβουλου λογισμικού που χρησιμοποίησε το Nobelium στις επιθέσεις τους: ένα πρόγραμμα λήψης γνωστό ως «BoomBox», ένα συνημμένο HTML που ονομάζεται «EnvyScout», ένα πρόγραμμα λήψης κώδικα και εκτοξευτή κελύφους με το όνομα «VaporRage» και ένας φορτωτής γνωστός ως « NativeZone, ‘

Περιέγραψαν τρία ακόμη στελέχη κακόβουλου λογισμικού Nobelium που χρησιμοποιήθηκαν για την πολυεπίπεδη επιμονή τον Μάρτιο: μια πίσω πόρτα εντολών και ελέγχου που ονομάστηκε «GoldMax», ένα εργαλείο επιμονής και κακόβουλο λογισμικό που ονομάζεται «Sibot» και ένα εργαλείο ιχνηλάτησης HTTP που εντοπίζεται ως «GoldFinder».

 

[signoff]

 

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Διέρρευσε η τιμή του XBOX Series X25 και είναι πανάκριβο!!!

Η Microsoft ανακοίνωσε πρόσφατα ότι θα γιορτάσει τα 25 χρόνια του XBOX με μία ιδιαίτερη-και πανέμορφη νέα Xbox Series X κονσόλα, που θα θυμίζει έντονα το original. Ο λόγος γίνεται...

Το Snapdragon X2 Elite Extreme αφήνει πίσω την Intel χωρίς καν να χρειάζεται πρίζα

Ακόμη και με μπαταρία, το Snapdragon X2 Elite Extreme SoC ξεπερνά ένα σύστημα Intel που είναι συνδεδεμένο στο ρεύμα, ενώ είναι έως και 83%...

Xiaomi 18: Τα Pro έρχονται φέτος, το βασικό μοντέλο πάει για το 2027

Η Xiaomi φαίνεται να ετοιμάζει τη σειρά Xiaomi 18 σε δύο ξεχωριστά κύματα κυκλοφορίας, με τα Pro μοντέλα να έρχονται τον Σεπτέμβριο και το...

Αυτές οι e-SIM αποτελούν τη μεγαλύτερη απειλή των παρόχων

Η ζήτηση ταξιδιωτικών καρτών e-SIM γνωρίζει εκρηκτική άνοδο, καθώς οι ταξιδιώτες αναζητούν πιο φθηνές εναλλακτικές στα πακέτα περιαγωγής. Αναλυτές της FDM CCS Insight, εκτιμούν ότι...

Το πρώτο «φαρδύ» μη αναδιπλούμενο κινητό στον κόσμο είναι γεγονός

Η Huawei αποκάλυψε σήμερα το Pura X View, μια συσκευή που η ίδια περιγράφει ως το πρώτο παγκοσμίως smartphone με φαρδιά, μη αναδιπλούμενη κατασκευή....

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Η Πιο “Ολοκληρωμένη” Smart Κλειδαριά με Φυσικό Κλειδί και με 5 Τρόπους Ξεκλειδώματος!!! Στα 159€ Κομπλέ Welock U71

Υπάρχουν πάρα πολλά στυλ με διαφορετικές δυνατότητες το καθένα, ώστε να βρούμε ΤΗΝ ΚΑΤΑΛΗΛΗ ΓΙΑ ΤΙΣ ΔΙΚΕΣ ΜΑΣ ΠΡΟΣΩΠΙΚΕΣ ΑΝΑΓΚΕΣ... Η U71 θεωρώ πως...

Λειτουργικό Μοτέρ “Ferrari”? Με Κιβώτιο ταχυτήτων και 2800 κομμάτια… Μεγάλο κι Απίστευτο! Στα 109€ ΚΟΜΠΛΕ… (Βίντεο)

Είναι από τα πιο ιδιαίτερα πράγματα που έχω φέρει στο κανάλι... Αφορά μια "Ειδική" κατηγορία από εσάς εκεί έξω. Για ένα όμως πράγμα είμαι σίγουρος! Αν...

Σου “ΒΑΖΩ τα ΓΥΑΛΙΑ”!!! DT NO.1 Smart Bluetooth Γυαλιά Ηλίου… Στα 15€ ΚΟΜΠΕ!? (βίντεο & Giveaway)

Σε αυτήν την τιμή δεν αγοράζεις ούτε ηλίου... από "πλανόδιο" και με τόσα που κάνουν... ΧΤΥΠΑ ΤΑ αλύπητα!!! Δοκιμασμένα... είναι πραγματικά εκπληκτικό τι αγοράζεις σε...

1″ Ίντσας Φακοί, 8Κ στα 50fps! Νέα Insta 360 X6. Η “καλύτερη” και Ευκολότερη με 3πλο Ai 3 σε 1 Κάμερα. (βίντεο)

Αν θέλεις το απόλυτο "επαγγελματικό" αποτέλεσμα χωρίς καμία γνώση και κούραση... η λύση είναι εδώ! Απλά πάτα το REC κι άσε την νέα σου Insta...

4 Φορές Μεγαλύτερη Αυτονομία στο Power Station μου!? Με Expansion Battery B1000 και Allpowers Ναι! Στα 449€ από Ευρώπη (βίντεο)

Ήθελα πολύ καιρό να φτιάξω κι ένα 2o Setup... με τα πολύ δυνατά σε χαρακτηριστικά και δυνατότητες Allpowers R1500 και 2500. Τα οποία καλύπτουν τις ενεργειακές...