Naplófájlok, riasztások és telemetriai adatok továbbítása adatdiódán keresztül

Tudja meg, hogyan
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

Egy olyan rosszindulatú program-minta belsejében, amely minden Sandbox , amit csak megérintett

Fenyegetéskutató csapatunk alaposan kielemezte a RedLine Infostealer-csomagot, és olyan parancssorozatot talált, amely még mindig aktív, továbbra is változik, és régebbi, mint bárki is várta volna.
Írta: OPSWAT
Ossza meg ezt a bejegyzést

A legfontosabb tudnivalók

  • A RedLine adatlopó program egy sorozatából származó minták egyike sem futott le az általunk tesztelt egyetlen hagyományos sandbox -en sem, és éppen ez késztetett minket arra, hogy alaposabban is megvizsgáljuk őket
  • A kártevő nem kódolja be mereven, hogy hová jelentkezik be. Ezt valami más határozza meg, és nem olyan szerverről van szó, amelyet bárki egyszerűen lekapcsolhatna a hálózatról.
  • A FileScan.io Threat Labs csapatunk ennél az infrastruktúránál sokkal messzebb nyomozta vissza a nyomokat, mint amit egyetlen blokkolt IP-cím valaha is felfedhetett volna
  • A nyomozás során feltárt nyomok alapján ez az infrastruktúra már jóval több mint egy éve észrevétlenül működik
  • A tendencia messze túlmutat ezeken a példákon, ami felveti a kérdést, hogy valójában mekkora az összekapcsolt infrastruktúra mérete
  • A teljes nyomvonal mentén visszatérő elrendezési minta figyelhető meg

Mi különbözteti meg ezt a technikát a szokásos infostealer-terjesztéstől?

Az adatlopó programok felszámolásának nagy része egy szerver felkutatásán és blokkolásán múlik. Ezek a minták azonban más megközelítést alkalmaznak. Az EtherHiding nevű technikára támaszkodnak, amely a kampány valódi parancs- és vezérlőcímét nem magában a kártevőben, hanem egy blokklánc-alapú intelligens szerződésben tárolja, így a támadók a bináris fájlhoz való hozzáférés nélkül is átirányíthatják a kampányt.

Ráadásul a minták nem futottak le normál programként a szokásos sandboxokban. Ez egy szándékosan beépített kijátszási réteg, amelynek célja, hogy megakadályozza az automatizált aktiválást, még mielőtt a hasznos teher egyáltalán futni tudna.

Miért fontos ez a SOC-csapatok és a rendszermérnökök számára?

SOC-szakemberek és fenyegetésvadászok

Egy letiltott IP-cím szinte semmit sem árul el arról, hogy egy kampány mióta folyik, vagy hogy az infrastruktúrája valójában milyen kiterjedésű. Ahhoz, hogy teljes képet kapjunk, nem csupán a fenyegetési adatfolyamot kell figyelni, hanem a nyilvános blokkláncot is elemezni kell, és össze kell kapcsolni azokat a bizonyítékokat, amelyek korrelációjának felismerésére a legtöbb SOC-eszköz nem is lett kifejlesztve.

Software és az infrastruktúra-mérnökök

A blokklánc-RPC-hívások – amelyek ugyanazt a kommunikációs módszert jelentik, amit a pénztárcák és a dAppok is használnak a hálózattal való kapcsolattartáshoz – egyre gyakrabban jelennek meg C2-jelekként a rosszindulatú programokban. A blokklánc-infrastruktúrát fejlesztő vagy biztonságát biztosító csapatoknak mostantól figyelembe kell venniük, hogy az RPC-forgalmat rosszindulatú programok parancs- és vezérlési célokra is visszaélésszerűen felhasználhatják.

Mely szervezetek vannak a legnagyobb kockázatnak kitéve?

A RedLine ellopja a bejelentkezési adatokat, a munkamenet-tokent és a böngészőben tárolt adatokat, ezért minden olyan szervezetet megcéloz, amelynek értékes hozzáférési jogai állnak veszélyben. Néhány kategória különösen nagy kockázatot jelent:

  • Pénzügyi szolgáltatások és fintech: ezeken a területeken az ellopott hitelesítő adatok közvetlenül csaláshoz vezetnek
  • Kormányzati szervek és kritikus infrastruktúra-üzemeltetők, ahol a jogosulatlan hozzáférés megzavarhatja a működést és veszélybe sodorhatja az adatokat
  • A felügyelt szolgáltatások nyújtói esetében egyetlen ellopott hitelesítő adat is utat nyithat több, a láncban utána következő ügyfélhez
  • Technológiai és SaaS-vállalatok, ahol a munkamenet-tokenek és a „ API ” kulcsok kiemelten értékes célpontok

Milyen károkat okozhat egy ilyen kampány?

Miután a RedLine megszerezte a hitelesítő adatokat, a következmények attól függnek, hogy azok milyen hozzáférést biztosítanak: a közvetlen pénzügyi csalástól kezdve egészen egy későbbi zsarolóvírus-támadáshoz felhasználható behatolási pontig terjedhetnek. A helyreállítás általában azt jelenti, hogy minden olyan hitelesítő adatot ki kell cserélni, amelyhez a kártevő hozzáférhetett, az aktív munkameneteket meg kell szüntetni, és rekonstruálni kell, hogy a lopott hozzáférés a felderítés előtt mely rendszerekhez jutott el. A rejtett parancs-infrastruktúra meghosszabbíthatja azt az időszakot, amely alatt a lopott hozzáférés használható marad.

Hogyan illeszkedik ebbe a képbe a „ MetaDefender ” (Aether ) című mű?

MetaDefender Az Aether™-t úgy tervezték, hogy felismerje azokat a rosszindulatú programokat, amelyek szándékosan megkerülik a hagyományos sandboxokat – ideértve a jelen kutatás alapjául szolgáló mintákat is. Fejlett emulációs technológiája manuális beállítás nélkül semlegesíti az anti-VM, az anti-debug és az időalapú elkerülési technikákat, így a hagyományos sandboxok megkerülésére tervezett mintákat is elemzi a rendszer, ahelyett, hogy átengedné őket.

A rendszer fenyegetésjelző-adatbázisa ezután összehasonlítja a kapott IP-címeket, domainneveket és hash-értékeket több mint 50 milliárd ismert jelzővel, így a biztonsági operációs központok (SOC) csapatai minden egyes jelzővel kapcsolatban átfogóbb képet kapnak az infrastruktúra állapotáról.

Mire ad választ a FileScan.io vizsgálata?

A FileScan.io Threat Labs csapatunk a minták mögött álló infrastruktúrát is lenyomozta.

A teljes vizsgálatból kiderül:

  • Hogyan végeztek visszafejtést a kutatók olyan mintákon, amelyeket úgy alakítottak ki, hogy a hagyományos sandboxokban meghibásodjanak?
  • Hogyan állították helyre a titkosított parancscímet
  • Milyen messzire nyúlik vissza a kampány infrastruktúrája
  • Hány más kampány rendelkezhet ugyanazzal az alapbeállítással?

Gyakran ismételt kérdések

Mi az EtherHiding?
Az EtherHiding egy olyan technika, amely a támadó által ellenőrzött beállításokat – például egy parancsszerver címét – egy nyilvános blokklánc-alapú intelligens szerződésen belül tárolja vagy onnan olvassa ki. Ezáltal a kampány valódi célpontja akkor is sértetlen marad, ha a látható infrastruktúráját már leszerelték.

A RedLine egy új kártevőcsalád?
Nem. A RedLine egy régóta ismert adatlopó kártevő. Ez a klaszter az EtherHidinggel való párosodásával, valamint a FileScan.io Threat Labs által az elemzés során megfigyelt elkerülési viselkedésével tűnik ki.

Miért nem állítja meg a kampányt az ismert parancsszerver letiltása?
A kampány mögött álló intelligens szerződés továbbra is egy helyettesítő címre tud átirányulni, így az infrastruktúra bármely egyes jelző letiltása esetén is fennmarad.

Hogyan sikerült a kutatóknak áttörniük a minta anti-sandbox -védelmi mechanizmusait?
Ez a vizsgálat egyik legfontosabb megállapítása. A technika részletes leírása a FileScan.io Threat Labs cikkében található.

Hogyan segíthet a MetaDefender Aether az ilyen típusú rosszindulatú programok felderítésében?
MetaDefender Aether az „Advanced Emulation” technológiát – amelyet az anti-VM és anti-debug elkerülési mechanizmusok leküzdésére fejlesztettek ki – egy fenyegetés-indikátor-adatbázissal kombinálja, amely több milliárd ismert indikátor alapján összefüggésbe hozza a parancs- és vezérlő infrastruktúrákat, így kiszűri azokat a mintákat is, amelyek célja a hagyományos sandboxok kijátszása.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.