HomeNyheder Om IT sikkerhedCybersikkerhed nyheder for uge 21, 2023

Cybersikkerhed nyheder for uge 21, 2023

Ugens nyheder om cybersikkerhed og IT-sikkerhed

GDPR bøde til Meta

Den Europæiske Union har pålagt Meta, tidligere kendt som Facebook, en rekordstor bøde på 1,3 milliarder dollars for brud på privatlivets fred og har beordret virksomheden til at stoppe overførslen af brugeres personlige information over Atlanten inden oktober. Denne beslutning er den seneste udvikling i en ti år lang sag, der blev udløst af bekymringer om amerikansk cyberspionage​.

Denne sag har belyst konflikten mellem Washington og Bruxelles om forskellene mellem Europas strenge syn på databeskyttelse og den sammenligneligt lempelige ordning i USA. En aftale om overførsel af data mellem EU og USA kendt som “Privacy Shield” blev nedlagt i 2020 af EU’s højeste domstol, da den ikke gjorde nok for at beskytte borgerne mod den amerikanske regerings elektroniske snagen​.

Meta har fået fem måneder til at stoppe med at sende europæiske brugerdata til USA og seks måneder til at bringe sine dataoperationer i overensstemmelse med EU’s privatlivsregler, hvilket inkluderer at slette alle disse data. Dette kan vise sig at være et større problem end selve bøden​.

Hvis Meta til sidst bliver tvunget til at stoppe overførslerne, kan det føre til en kostbar og kompleks omstrukturering af virksomhedens operationer, da 17 ud af Metas 21 datacentre er i USA​.

FIN7 nu associeret med Cl0p ransomware

Den berygtede cyberkriminalitetsgruppe kendt som FIN7 er blevet observeret hvor gruppen implementerede Cl0p (også kendt som Clop) ransomware, hvilket markerer gruppens første ransomware-kampagne siden slutningen af 2021. Microsoft, som opdagede aktiviteten i april 2023, sporer den økonomisk motiverede aktør under sin nye taksonomi Sangria Tempest. I disse nylige angreb bruger Sangria Tempest PowerShell-scriptet POWERTRASH til at indlæse Lizar-værktøjet til efterudnyttelse og få fodfæste i et målnetværk, hvorefter de bruger OpenSSH og Impacket til at bevæge sig lateralt og implementere Clop ransomware​.

FIN7 (også kendt som Carbanak, ELBRUS og ITG14) har været aktiv siden mindst 2012 og har en historik for at målrette en bred vifte af organisationer, der spænder over software, konsulenttjenester, finansielle tjenester, medicinsk udstyr, cloudtjenester, medier, mad og drikkevarer, transport og forsyningsselskaber. Gruppen har også været kendt for at oprette falske sikkerhedsselskaber – Combi Security og Bastion Secure – for at rekruttere medarbejdere til at udføre ransomware-angreb og andre operationer​.

IBM Security X-Force afslørede sidste måned, at medlemmer af den nu opløste Conti ransomware-bande bruger en ny malware kaldet Domino, der er udviklet af cyberkriminalitetskartellet​1​. FIN7’s brug af POWERTRASH til at levere Lizar (også kendt som DICELOADER eller Tirion) blev også fremhævet af WithSecure for nogle uger siden i forbindelse med angreb, der udnyttede en højrisiko-sårbarhed i Veeam Backup & Replication-software (CVE-2023-27532) for at få initial adgang​. Den seneste udvikling indikerer FIN7’s fortsatte afhængighed af forskellige ransomware-familier til at målrette ofre som en del af en skift i deres monetiseringsstrategi ved at dreje væk fra tyveri af betalingskortdata til afpresning​.

TurkoRat typosquatting i npm pakker

Researchere har opdaget to tilsyneladende legitime npm-pakker, der var inficeret med en open-source informationsstjælende trojan kaldet TurkoRat. Angriberne anvendte typosquatting, hvor de kopierede en legitim pakke, tilføjede skadelig kode og udgav den under et navn, der var en variation af det oprindelige. Et eksempel er pakken ‘nodejs-encrypt-agent’, der viste sig at være en kopi af ‘agent-base’, men med tilføjelser, der tillod udførelsen af en skadelig fil efter download og installation. Denne fil, som viste sig at være en kopi af TurkoRat, kunne skrive og slette filer i Windows-systemmapper, ændre systemets DNS-indstillinger og stjæle loginoplysninger samt kryptowallets fra inficerede systemer​.

En anden pakke kaldet ‘nodejs-cookie-proxy-agent’ blev også opdaget. Denne pakke indeholdt ikke selv skadelig kode, men trak ‘nodejs-encrypt-agent’ ind som en afhængighed, hvilket i sidste ende udløste TurkoRat. Tidligere versioner af denne pakke havde trukket en anden skadelig pakke ind som en afhængighed, men da denne blev fjernet, skiftede angriberne simpelthen til en ny skadelig pakke, de havde oprettet​.

UNC3944 bruger SIM swapping for at få adgang til Azure admin konti

Cybergruppen ‘UNC3944’, som er motiveret af økonomisk vinding, bruger phishing og SIM swapping angreb til at overtage Microsoft Azure admin konti og få adgang til virtuelle maskiner. Mandiant rapporterer, at UNC3944 har været aktiv siden mindst maj 2022 og har til formål at stjæle data fra organisationer, der benytter Microsofts cloud computing service. Gruppen har tidligere benyttet STONESTOP og POORTRY værktøjer til at lukke sikkerhedssoftware og har brugt stjålne Microsoft hardware udviklerkonti til at signere deres kernel drivere.

UNC3944 opnår initial adgang til Azure administratorens konto ved hjælp af stjålne legitimationsoplysninger erhvervet via SMS phishing. Derefter udgiver angriberne sig for at være administratoren, når de kontakter help desk-agenter for at få dem til at sende en multi-faktor reset kode via SMS til målets telefonnummer. Angriberne har imidlertid allerede SIM-swappet administratorens nummer og overført det til deres egen enhed, så de modtager 2FA tokenet uden at offeret opdager bruddet.

Når angriberne har etableret deres fodfæste i den målrettede organisations Azure miljø, bruger de deres administratorprivilegier til at indsamle information, modificere eksisterende Azure konti efter behov eller oprette nye. UNC3944 bruger herefter Azure Extensions til at udføre overvågning og indsamle information, maskere deres ondsindede operationer som tilsyneladende uskyldige daglige opgaver og blande sig med normal aktivitet.

UNC3944 benytter Azure Serial Console til at få administrativ konsoladgang til VM’er og køre kommandoer på en kommandoprompt over serielporten. Dette angreb undgår mange af de traditionelle detektionsmetoder, der er anvendt inden for Azure, og giver angriberen fuld administrativ adgang til VM’en.

Angriberne bruger PowerShell til at forbedre deres persistence på VM’en og installerer flere kommercielt tilgængelige fjernadministratorværktøjer. UNC3944 skaber derefter en omvendt SSH tunnel til deres C2 server for at opretholde stealthy og vedvarende adgang via en sikker kanal og omgå netværksrestriktioner og sikkerhedskontroller. Til sidst bruger angriberne legitimationsoplysningerne fra en kompromitteret brugerkonto til at logge ind på den kompromitterede Azure VM via den omvendte shell og fortsætter derefter med at udvide deres kontrol inden for det brudte miljø, mens de stjæler data undervejs​.

Nyt i Ruslands cyber kampagne fra et Ukrainsk perspektiv

Ukraine’s State Service of Special Communications and Information Protection (SSSCIP) er det primære organ, der håndterer cybertrusler mod landet. Dens chef, Yurii Shchyhol, har bemærket en ændring i russiske hackeres angrebsvektorer, med fokus skiftende mod energisektoren og øget brug af supply chain-angreb. Hackerne fokuserer nu på at indsamle information med malware frem for at ødelægge systemer med wipers​.

SSSCIP arbejder på at forbedre beskyttelsen af kritiske systemer, herunder det ukrainske militærs Delta-system, gennem samarbejde med amerikanske og europæiske partnere. Yderligere er der en indsats for at oprette Security Operations Centers (SOCs) inden for hver industri for bedre at beskytte mod cyberangreb​.

Partnerskaber mellem offentlig og privat sektor er afgørende for at modstå cyberangreb, og SSSCIP arbejder på at styrke samarbejdet med private softwarevirksomheder, som har oplevet en stigning i supply chain-angreb​1​. Siden krigen begyndte, har Ukraine haft adgang til avancerede teknologier fra store private virksomheder som Microsoft, ESET, og Cisco, som tidligere var utilgængelige​.

SSSCIP er i gang med at udvikle en sikker ukrainsk messenger app, der skal anvendes i regeringsorganer, og samler beviser på cyberkriminalitet begået af russiske hackere, med henblik på retsforfølgelse​.

BlackCat ransomware bruger ny driver med gyldigt certifikat til kode signering

Et blogindlæg fra Trend Micro omhandler en hændelse i februar 2023 med BlackCat ransomware, der anvendte en ny kapabilitet til forsvarsevne. I december 2022 rapporterede Mandiant, Sophos og Sentinel One om skadelige kernel-drivere, der blev signeret via adskillige Microsoft hardware-udviklerkonti, som blev misbrugt i flere cyberangreb, herunder ransomware-baserede hændelser. Microsoft tilbagekaldte efterfølgende flere af de misbrugte hardware-udviklerkonti.

Den nye kapabilitet, som blev observeret i BlackCat ransomware-hændelsen, involverer brugen af en signeret kernel-driver til evasion. Driveren blev brugt sammen med en separat brugerclient-eksekverbar til at styre, pause og dræbe forskellige processer på målendpoints relateret til sikkerhedsagenter, der er udrullet på de beskyttede maskiner.

Angriberne forsøgte at bruge den gamle driver, der blev afsløret af Mandiant, men da denne allerede var kendt og detekteret, anvendte de en anden kernel-driver, der var signeret med et stjålet eller lækket cross-signing-certifikat. Trend Micro fortsætter med at overvåge misbrug af alle signeret drivere og de tilknyttede værktøjer, taktikker og procedurer (TTP’er), der er forbundet med denne angrebsoverflade.

BlackCat Ransomware

GUI-vil bag masken

Permiso beskriver i et blog indlæg GUI-vil — en økonomisk motiveret trusselsaktør fra Indonesien, der primært udfører uautoriseret kryptomining. De udnytter kompromitterede legitimationsoplysninger og har vist sig at udnytte Amazon Web Services (AWS) EC2-instanser til at facilitere deres ulovlige kryptominingsoperationer. GUI-vil viser en præference for grafiske brugerfladeværktøjer, specifikt en ældre version af S3 Browser, til deres indledende operationer. Når de får adgang til AWS Management Console, gennemfører de deres operationer direkte gennem webbrowseren​.

Kilde-IP-adresserne forbundet med angriberens aktiviteter er knyttet til to specifikke indonesiske autonome systemnumre (ASNs) – PT Telekomunikasi Selula og PT Telekomunikasi Indonesia​.

I deres typiske angrebslivscyklus udfører GUI-vil indledende rekognoscering ved at overvåge offentlige kilder for udsatte AWS-nøgler og scanning for sårbare GitLab-instanser. De opnår overvejende oprindelige kompromitteringer ved at udnytte kendte sårbarheder eller ved at bruge offentligt eksponerede legitimationsoplysninger​.

GUI-vil adskiller sig fra mange grupper fokuseret på kryptomining ved at tilføje en personlig touch, når de etablerer en position i et miljø. De forsøger at maskere sig selv som legitime brugere ved at oprette brugernavne, der matcher offerets navngivningsstandard, eller i nogle tilfælde overtager eksisterende brugere ved at oprette loginprofiler for en bruger, hvor ingen eksisterede før​.

Indonesian cryptomining
RELATED ARTICLES

Leave a reply

Please enter your comment!
Please enter your name here

Most Popular

Recent Comments