HomeNyheder Om IT sikkerhedCybersikkerhed nyheder for uge 22, 2023

Cybersikkerhed nyheder for uge 22, 2023

Ny Mirai botnet variant

Den 10. april observerede researchere fra Palo Alto’s Unit 42 en Mirai-variant kaldet IZ1H9, der udnyttede flere sårbarheder for at sprede sig selv. Denne variant er rettet mod servere og netværksenheder, der kører Linux, ved at udnytte bestemte sårbarheder. De kompromitterede enheder kan fuldt ud kontrolleres af angriberne og blive en del af botnettet, hvilket kan bruges til at udføre yderligere angreb, såsom DDoS-angreb.

Siden november 2021 har Unit 42 researchere observeret flere kampagner, der bruger Mirai IZ1H9 varianten. Disse kampagner menes at være drevet af den samme trusselaktør. Denne variant forsøger at downloade og eksekvere et shell script downloadet fra et specifikt IP. Hvis det lykkes, vil scriptet først slette logs for derefter at skjule sine spor, og derefter vil forskellige botklienter blive downloadet og afviklet for at blive installeret på forskellige Linux-arkitekturer. I sidste trin vil scriptet blokere netværksforbindelse fra flere porte, herunder SSH, telnet og HTTP, ved at ændre enhedens iptables-regler, så offeret ikke vil kunne forbinde og gendanne den kompromitterede enhed remotely​.

IZ1H9 er en af de mest aktive Mirai-varianter, og blev opdaget i august 2018. Denne variant tjekker først netværksmasken af den inficerede enheds IP-adresse, undgår at ramme en liste over IP-blokke, og sikrer, at enheden kun kører én instans af malwaren​.

Senegal under cyberangreb

En hackergruppe kaldet Mysterious Team har sendt flere senegalesiske regeringswebsites offline ved at udsætte dem for DDoS-angreb. Gruppen tog ansvar for angrebene på Twitter med hashtagget #FreeSenegal, som anvendes af kampagner, der gør opmærksom på politisk undertrykkelse i Senegal. Angrebene falder i en periode med højnet politisk spænding i landet, og en person blev dræbt i en seneste voldelig konfrontation mellem statslige sikkerhedsstyrker og oppositionsunderstøttere. Regeringstalsmand Abdou Karim Fofana meddelte, at alle bestræbelser blev gjort for at bringe siderne online igen. Præsidentens hjemmeside var online igen lørdag aften, men andre officielle hjemmesider var stadig offline. Mysterious Team hævdes at være “cyberkrigere fra Bangladesh”. Forbindelsen mellem Bangladesh og Senegal er uklar, men en repræsentant for gruppen sagde til Reuters, at de arbejder “for retfærdighed for Senegals uskyldige mennesker”​.

DoD fremlægger ny cyberstrategi for den amerikanske kongres

Det amerikanske forsvarsministerium (DoD) har fremlagt en klassificeret version af deres Cyber Strategi for 2023 for Kongressen. Denne strategi beskriver, hvordan ministeriet vil operere i og gennem cyberspace for at beskytte det amerikanske folk og fremme USA’s forsvarsprioriteter. Strategien bygger på og erstatter 2018-strategien og er underordnet både den nationale sikkerhedsstrategi og nationalforsvarsstrategien fra 2022. Den supplerer også den nationale cybersikkerhedsstrategi for 2023.

Strategien er baseret på erfaringer fra betydelige cyberspaceoperationer siden 2018, hvor man har forstyrret ondsindede cyberaktiviteter før de kunne påvirke USA, og erfaringer fra Ruslands invasion af Ukraine i 2022, som viste, hvordan cyberkapabiliteter kan bruges i konventionelle konflikter.

For at tackle nuværende og fremtidige cybertrusler vil DoD fokusere på fire områder:

  • Forsvar af nationen gennem cyberspaceoperationer for at generere indsigt om ondsindede cyberaktører og forstyrre og nedbryde deres kapabiliteter.
  • Forberedelse til at kæmpe og vinde nationens krige ved at sikre cyber-sikkerheden i DoD’s informationsnetværk og investere i Joint Force’s cyberresiliens.
  • Beskyttelse af cyberspace sammen med allierede og partnere ved at hjælpe med at opbygge deres cyberkapabilitet og udvide mulige samarbejdsmuligheder inden for cybersikkerhed.
  • Opbygning af vedvarende fordele i cyberspace gennem organisering, træning og udstyr af Cyber Operations Forces og Service-retained cyber forces.

DoD står over for betydelige udfordringer i cyberspace, herunder trusler fra Folkerepublikken Kina, Rusland, Nordkorea, Iran, voldelige ekstremistorganisationer og transnationale kriminelle organisationer.

EU drager lære af Ukraines modstandsdygtighed mod Rusland

Josep Borrell, der er højtstående repræsentant for EU’s udenrigsanliggender og sikkerhedspolitik, samt næstformand for EU-kommissionen, diskuterer i en blog post lektionerne fra krigen i Ukraine og de fremtidige implikationer for EU’s forsvar. Han fremhæver, at Ruslands invasion har været en opvågnen for EU og har ændret sikkerhedslandskabet fundamentalt. Det udløser en debat om, hvilke militære aktiver EU behøver, og hvordan ressourcerne bør forøges mere koordineret.

Borrell bemærker Ukraines hær’s bemærkelsesværdige evne til at tilpasse sig og modstå en af verdens største hære, hvilket viser vigtigheden af motivation, ordentlig træning og forberedelse. Han understreger også betydningen af moderne luftforsvarssystemer til beskyttelse af civile og kritisk infrastruktur.

Han understreger den industrielle og teknologiske betydning af krigen, hvilket klart viser behovet for en bredere, mere modstandsdygtig og mere reaktiv industri- og teknologisk base. Borrell fremhæver behovet for mere innovation inden for forsvarsindustrien og militære kapabiliteter. Han konstaterer også, at der er behov for at håndtere den overdrevne afhængighed af eksterne leverandører for at forbedre forsyningssikkerheden.

Endelig bemærker Borrell, at krig kræver store forråd på grund af det høje udstyrstab, og fremhæver vigtigheden af bæredygtig, fleksibel og effektiv logistik. Han konkluderer, at militær mobilitet er afgørende for at kunne reagere på enhver trussel og opnå operationel overlegenhed.

NoName afbryder det britiske lufthavnssystem

London City Airport’s website blev kortvarigt hacket den 28. maj af den pro-russiske hackergruppe NoName Hackers Group, hvilket har ført til øget bekymring om sikkerhedsbrud i fremtiden​. Gruppen, som har opbygget et ry for cyberterrorisme ved at nedlægge websites over hele verden, har for nylig angrebet Højesteret i Italien og skabt panik.

Der er bekymring om, hvem gruppen vil målrette næste gang, og hvordan de ansvarlige kan findes. På trods af gruppens pro-russiske holdning har hackerne endnu ikke krævet løsesum for nogen af deres angreb​.

Det er vigtigt at bemærke, at London City Airports operationer ikke blev påvirket af hændelsen, og at en undersøgelse er i gang​.

Dette angreb kommer efter en række cyberangreb i luftfartsindustrien i det sidste år, herunder et angreb på SAS af Anonymous Sudan, der deaktiverede flyselskabets app og krævede en løsesum på $175.000 for at fjerne malware. Et lignende angreb på SpiceJet førte til store operationelle forstyrrelser for flyselskabet​.

Angrebene på London City Airport, SAS og SpiceJet, samt Southwests logistiske sammenbrud (selvom det ikke skyldtes hackeraktivitet) har ført til øget bekymring om luftfartsindustriens afhængighed af teknologi, der nemt kan kompromitteres​.

SeroXen – en ny og vanskelig evolution af Quasar RAT

SeroXen er en ny Remote Access Trojan (RAT) der først dukkede op i slutningen af 2022 og er blevet mere populær i 2023. Den er markedsført som et legitimt værktøj, der giver adgang til computere uden at blive opdaget, og den sælges for kun $30 for en månedslang licens eller $60 for en livstidslicens. SeroXen er en filfri RAT, der er dygtig til at undgå detektering og kombinerer flere open source-projekter for at forbedre sine evner. Den er en kombination af Quasar RAT, r77-rootkit og kommandolinjeværktøjet NirCmd. SeroXen har været mest populær i spilfællesskabet og er blevet distribueret gennem lokkemad injektor snyde filer med navne, der påkalder populære videospil. Det er kun et spørgsmål om tid, før det bruges til at målrette virksomheder i stedet for enkeltpersoner​.

Værktøjet blev først annonceret på en Twitter-konto i september 2022 og blev senere markedsført på et specifikt domæne, seroxen[.]com, der blev registreret i december 2022. Dette domæne blev senere ændret til seroxen[.]net i marts 2023​.

SeroXen er svær at detektere, da den er filfri og kun udføres i hukommelsen efter flere dekrypterings- og dekomprimeringsrutiner. Desuden anvender det teknikker til at omgå virtualisering og sandbox-detekteringsmekanismer, hvilket gør det svært for antivirusprogrammer at detektere det​. AT&T har skrevet en dybdegående analyse.

DogeRAT – en billig trojansk hest målrettet indiske Android brugere

DogeRAT er en ny open source remote access trojan (RAT), der primært er rettet mod Android-brugere i Indien som en del af en sofistikeret malwarekampagne. DogeRAT distribueres via sociale medier og messaging platforme under påskud af at være legitime applikationer som Opera Mini, OpenAI ChatGPT og premium versioner af YouTube, Netflix og Instagram. Når den er installeret på et offers enhed, får malwaren uautoriseret adgang til følsomme data, herunder kontakter, beskeder og bankoplysninger. Den kan også tage kontrol over den inficerede enhed, hvilket muliggør skadelige handlinger såsom at sende spam-beskeder, foretage uautoriserede betalinger, ændre filer og endda fjerne optagelse af fotos gennem enhedens kameraer​.

DogeRAT, som mange andre malware-as-a-service (MaaS) tilbud, promoveres af dens Indisk baserede udvikler gennem en Telegram-kanal, der har samlet mere end 2.100 abonnenter, siden den blev oprettet den 9. juni 2022. Dette inkluderer også en premium abonnement, der sælges for billige priser ($30) med ekstra features så som at tage screenshots, stjæle billeder, opfange indhold fra udklipsholder og logge tastetryk​.

For at gøre det mere tilgængeligt for andre kriminelle aktører er den gratis version af DogeRAT blevet gjort tilgængelig på GitHub, sammen med screenshots og video-tutorials, der viser dens funktioner. Ved installation anmoder den Java-baserede malware om invasive tilladelser til at udføre sine dataindsamlingsmål, før den eksfiltrerer det til en Telegram-bot​.

Denne kampagne er en skarp påmindelse om den finansielle motivation, der driver svindlere til konstant at udvikle deres taktikker. De er ikke bare begrænset til at skabe phishing-websteder, men også distribuere modificerede RAT’er eller genbruge skadelige apps til at udføre svindelkampagner, der er omkostningseffektive og nemme at oprette, men alligevel giver høje afkast​.

SalesForce IT sikkerhed – Tyveri fra inaktive SalesForce communities

Salesforce “ghost sites” er en sikkerhedsrisiko, der opstår, når Salesforce communities bliver inaktive og ikke vedligeholdes. Disse “ghost sites” kan fortsat trække friske data og kan være let tilgængelige for angribere. Sådanne steder opstår, når virksomheder skifter til en anden Community Site-udbyder, men ikke fjerner det tilpassede domænenavn i Salesforce eller deaktiverer stedet. Selvom det nye sted måske er helt frakoblet Salesforce, fortsætter det gamle site med at eksistere og bliver et “ghost site”. Angribere kan udnytte disse sider som rapporteret af Varonis ved blot at ændre værtsheaderen, hvilket ville narre Salesforce til at tro, at stedet blev tilgået som ønsket. Gamle, forældede steder, der er mindre vedligeholdt og derfor mindre sikre, øger angrebets lethed. Forskningen har fundet mange sådanne steder med fortrolige data, herunder personligt identificerbare informationer og følsomme forretningsdata. For at løse problemet med “ghost sites” bør steder, der ikke længere er i brug, deaktiveres​.

Det ligner en bagdør i Gigabyte firmware

Eclypsium har fundet en mulig bagdør i Gigabyte-systemer. Denne bagdør fungerer ved at firmware afvikler en Windows fil under systemopstart. Denne fil downloader og afvikler yderligere filer på en usikker måde. Denne teknik ligner tidligere bagdøre fundet i OEM-produkter. Koden findes i mange modeller af Gigabyte PC’er​.

Problemet foregår i to faser. Først afvikler firmwaren en fil under Windows-start. Denne fil skriver indholdet af en anden fil til filsystemet. Derefter laver den registreringsposter, så denne nye fil kører som en Windows-service​. I anden fase downloader og afvikler den nye Windows fil en yderligere fil fra internettet. Dette gøres usikkert, da der ikke er nogen verifikation eller validering af de eksekverbare filer​.

Disse udfordringer udsætter organisationer for en række risici og potentielle angreb. Disse kan omfatte misbrug af en OEM-bagdør af cyberkriminelle. Selvom truslen er aktiv, er det endnu ikke bekræftet, om en specifik hacker har udnyttet denne bagdør​.

Armorblox stopper angreb som efterligner Adobe produkter

En artikel på Armorblox’s hjemmeside beskriver, hvordan virksomheden stoppede et angreb, der efterlignede Adobe, specifikt Adobe Acrobat. Angrebet gik uden om Microsoft 365’s indbyggede e-mail-sikkerhed og ville have nået mere end 2.300 slutbrugere, hvis det ikke var blevet opdaget og stoppet af Armorblox​.

Angrebet var rettet mod en etableret jura-praksis og brugte social engineering og brandefterligning. En kompromitteret tredjepartskonto sendte e-mails, der lignede juridiske dokumenter, hvilket skabte en tillid hos modtagerne, der gjorde det mere sandsynligt, at de ville åbne e-mailen og klikke på det vedhæftede link​.

Linket ledte ofrene til en falsk Adobe Fil-delingsside, der var designet til at lokke dem til at indtaste deres loginoplysninger. Angriberne benyttede en legitim domæne til at sende det målrettede angreb, hvilket tillod dem at bestå e-mail-autentificeringskontroller (DMARC, DKIM, SPF)​.

Armorblox’s sprog-baserede, GPT-drevne e-mail-sikkerhedssoftware var i stand til at identificere og stoppe angrebet​.

Mitiga finder væsentlig uoverensstemmelse i Google Drive

Mitiga’s research team har opdaget en betydelig mangel på sporbarhed i Google Workspace, der gør det muligt for trusler at stjæle data fra Google Drive uden spor. Google Workspace tilbyder synlighed i virksomhedens Google Drive-ressourcer ved hjælp af “Drive log events” for handlinger såsom kopiering, sletning, download og visning af filer. Men denne praksis gælder kun for brugere med en betalt licens, såsom “Google Workspace Enterprise Plus”. Som standard har hver Google Drive-bruger en “Cloud Identity Free” licens, og hvis der ikke er tildelt en “Google Workspace Enterprise Plus” licens, er der ingen logposter af handlinger i brugerens private drev.

Denne mangel på synlighed kan udnyttes: Når en brugers konto er kompromitteret af en trussel, og når en medarbejder forlader virksomheden. I begge tilfælde kan brugere uden betalt licens få adgang til det delte drev som læsere, og kopiere alle filerne fra det delte drev til deres private drev og downloade dem uden at efterlade noget spor.

Google’s sikkerhedsteam anerkender generelt ikke sporingsmangler som et sikkerhedsproblem. Mitiga anbefaler regelmæssig threat hunting i Google Workspace, der inkluderer søgning efter aktivitet relateret til tildeling og tilbagetrækning af licenser. Derudover anbefales det at overvåge “source_copy” events for at fange tilfælde, hvor en medarbejder eller trussel kopierer filer fra det delte drev til et privat drev og downloader dem derfra​.

“Spyboy” EDR dræber til salg

I en Reddit-tråd diskuterer Crowdstrike en begivenhed, hvor en online person ved navn spyboy annoncerede et værktøj til omgåelse af EDR for Windows-operativsystemet via det russisksprogede forum Ramp den 21. maj 2023. Værktøjet, kaldet “Terminator”, hævdes at kunne omgå 23 EDR og AV-kontroller. Prisen for softwaren varierer fra $300 USD til $3,000 USD afhængigt af dets funktioner​.

Teknisk set kræver Terminator-softwaren administrative rettigheder og accept af Brugerkontokontrol (UAC) for at fungere korrekt. Når den er eksekveret med det korrekte privilegieniveau, skriver den binære fil en legitim, signeret driverfil – Zemana Anti-Malware – til C:\Windows\System32\drivers\ mappen. Driverfilen får et tilfældigt navn mellem 4 og 10 tegn. Denne teknik ligner andre “Bring Your Own Driver” (BYOD) kampagner, der er observeret anvendt af trusselsaktører i de seneste år. Efter skrivning til disken, indlæser softwaren driveren og er blevet observeret til at afslutte brugertilstandens processer for AV- og EDR-software.

Falcon har detektions- og forebyggelseslogik for de taktikker og teknikker, som spyboy-forsvarsevasionværktøjet bruger.

En analyse af Cuba ransomware

Avertium har offentliggjort en dybdegående undersøgelse af Cuba ransomware (en russisk operation, der ikke har noget at gøre med ø-nationen, den er opkaldt efter). Deres studie inkluderer en tidslinje over operatørernes aktiviteter, bemærkninger om indikatorer for kompromittering, og råd om forsvar og afhjælpning. Tidslinjen er interessant, fordi den viser, hvordan en organisation, der nominelt er kriminel, kan blive brugt til at tjene Ruslands statslige formål.

FSB anklager NSA for at hacke telefoner i Rusland

Reuters rapporterer at Ruslands føderale sikkerhedstjeneste (FSB) har påstået, at den har opdaget en amerikansk spionageoperation, der har kompromitteret tusindvis af iPhones ved hjælp af avanceret overvågningssoftware. FSB hævder, at operationen viste et “tæt samarbejde” mellem Apple og National Security Agency (NSA), men tilbyder ingen beviser for, at Apple samarbejdede med eller var klar over spionagekampagnen. Apple har benægtet anklagerne og erklæret, at de aldrig har arbejdet med nogen regering for at indsætte en bagdør i nogen af deres produkter.

Kaspersky Lab, en russisk cybersikkerhedsvirksomhed, rapporterede, at flere af deres medarbejderes telefoner blev kompromitteret i operationen, som de beskrev som “et ekstremt komplekst, professionelt målrettet cyberangreb”. Den ældste infektion, de opdagede, stammer tilbage fra 2019, og angrebet fortsætter stadig​.

Ifølge FSB blev diplomater fra Israel, Syrien, Kina og NATO-medlemslande også kompromitteret i spionagekampagnen. Både Kreml og Ruslands udenrigsministerium har fremhævet betydningen af denne sag, og påpeget at USA’s efterretningstjenester har brugt IT-virksomheder i årtier til at indsamle stordata fra internetbrugere uden deres viden​.

Sårbarhed i MOVEit Transfer

Progress Software publicerede onsdag en kritisk sårbarhed i deres MOVEit Transfer filoverførselssoftware. Researchere fra Rapid7 fortæller, at de har observeret udnyttelse af sårbarheden, før den blev afsløret, og disse angreb er steget siden offentliggørelsen. Forskerne bemærker: “Vores teams har indtil videre observeret det samme webshell-navn i flere kundeomgivelser, hvilket kan indikere automatiseret udnyttelse.” BleepingComputer rapporterer, at angribere udnytter sårbarheden “til at udføre masse-download af data fra organisationer.” Reuters citerer Mandiants teknologidirektør, som udtaler, at “massiv udnyttelse og bred datatyveri har fundet sted over de seneste dage.”

Rapid7 tilføjer: “MOVEit Transfer-advarslen har modstridende formuleringer omkring tilgængelighed af rettelser, men pr. 1. juni ser det ud til, at opdaterede versioner af softwaren er tilgængelige. Rettelser bør anvendes så hurtigt som muligt.”

Progress udtaler: “En SQL-injektionssårbarhed er blevet fundet i MOVEit Transfer-webapplikationen, som kan give en ikke-autentificeret angriber uautoriseret adgang til MOVEit Transfer-databasen. Afhængig af den anvendte database-motor (MySQL, Microsoft SQL Server eller Azure SQL), kan en angriber være i stand til at udlede information om strukturen og indholdet af databasen i tillæg til at udføre SQL-sætninger, der ændrer eller sletter databaseelementer. Alle MOVEit Transfer-versioner er påvirket af denne sårbarhed.”

Magecart-lignende website skimmer brugt mod mål i USA og Europa

Akamai har opdaget en ny type Magecart-skimmer kaldet “Kritec”, der er fundet på kompromitterede Magento-butikker. Skimmeren gemmer sig i nærheden af Google Tag Manager-skriptet og bruger et unikt trick til at indlæse det skadelige JavaScript. Den injicerede kode kalder først en domæne og genererer et Base64-svar. Dekodning af dette svar afslører en URL, der peger på det faktiske skimming-kode, som er tungt forvirret. Dataeksfiltreringen udføres også anderledes: i stedet for at sende de stjålne kreditkortdata via en WebSocket-skimmer, bruger den en POST-anmodning.

Kritec-skimmeren adskiller sig fra tidligere Magecart-kampagner, som Akamai har rapporteret om, der brugte WebSockets og var forklædt som Google Tag Manager. Det bemærkes, at nogle kompromitterede butikker havde begge skimmere indlæst samtidig, hvilket betyder dobbelt problemer for ofrene, da deres kreditkortinformationer bliver stjålet ikke bare én, men to gange.

Flere Magecart-skimmere har misbrugt Google Tag Manager på forskellige måder i de seneste måneder. Mens Kritec-skimmeren hænger rundt om Google Tag Manager-skriptet, mener forskerne, at den ikke er relateret til de andre aktive kampagner.

XeGroup’s seneste kriminelle aktivitet

En anden rapport om skimmere hævder at have identificeret den person, der står bag en række hændelser. Hackergruppen XeGroup, der har været aktiv siden mindst 2013, anvender et væld af taktikker, teknikker og fremgangsmåder (TTPs) i sin cyberkriminelle aktivitet, rapporterer Menlo Security. Gruppen er blevet observeret som involveret i leverandørkæde-angreb, der ligner dem fra Magecart. Gruppen er også blevet set oprette falske hjemmesider for at stjæle personlige oplysninger, samt sælge data på det mørke web.

Hacker News rapporterer, at gruppen er “kendt for at kompromittere internet-eksponerede servere med kendte udnyttelser og tjene penge på indtrængningerne ved at installere kode til tyveri af adgangskoder eller kreditkortoplysninger for online-tjenester.” En af identiteterne på en tilknyttet hacker er blevet afsløret som Nguyen Huu Tai, også set under navnene Joe Nguyen og Thanh Nguyen. Forskerne vurderer, at det er “meget sandsynligt”, at denne trusselsaktør er baseret i Vietnam.

RELATED ARTICLES

Leave a reply

Please enter your comment!
Please enter your name here

Most Popular

Recent Comments