CAPTCHAs falsche Landung und Exfiltration in der Sandworm-Cloud rennt Sozialtechnik

Autor: Veröffentlicht 4 min de lectura 145 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine jüngste Angriffswelle auf ukrainische Nutzer zeigt, wie hoch entwickelte Staatsgruppen die soziale Technik weiter verbessern, um entfernte Infektionen zu erreichen: Laut Berichten von lokalen Antwortteams haben Akteure, die mit der GRU verbunden und unter dem Label UAC-0145 (Teil von Sandworm) gruppiert wurden, eine Variante der sogenannten "ClickFix"-Methode verwendet, die die Opfer dazu überträgt, Befehle auf ihre Maschinen durch falsche CAPTCHA in legitime zu implementieren.

Die bemerkenswerte Komponente dieser Kampagne ist nicht nur die Qualität der Malware - die Treiber, Hintertüren in Python und mobile Hintertüren -, sondern die Liefertaktik. Die Angreifer haben Verkehrsfilterdienste kombiniert, um unterschiedliche Inhalte je nach Besucher, interne Tools zur dynamischen Änderung von Seiten und eine Domänenverbergungstechnik auf Basis von Etheum-Kontrakten anzuzeigen, so dass die bösartige Ressource nicht im Klartext im HTML erscheint. Diese Kombination aus Versand, Missbrauch von legitimen Dienstleistungen (wie Cloud-APIs) und Aufrufe zu Aktion, die PowerShell zu starten bitten, schafft einen Vektor schwer zu erkennen mit einfachen Schlosslisten.

CAPTCHAs falsche Landung und Exfiltration in der Sandworm-Cloud rennt Sozialtechnik
Bild generiert mit IA.

Die Verwendung von plattformübergreifenden Methoden ist ein weiterer Alarm: Neben Malware für Windows wurden schädliche APKS durch Messaging, die angeblich angebotene Sicherheitsprogramme, aber die ein Backdoor in der Lage, Kontakte, Dateien und geographische Position, unter Verwendung von beliebten Dienstleistungen wie Dropbox für Datentransport und Befehlswiederherstellung. Dies unterstreicht die Tendenz von Angreifern, Webbetrug mit mobiler Verteilung zu mischen, um Umfang und Ausdauer zu maximieren.

Die Auswirkungen sind klar: Organisationen und Nutzer sollten sich nicht auf das Aussehen eines CAPTCHA oder einen Link verlassen, der legitim erscheint, da die Seite Ihnen möglicherweise als potenzielles Opfer selektiv zur Verfügung gestellt wurde. Darüber hinaus erschweren der Missbrauch von Infrastrukturen von Drittanbietern und die blockchainbasierte Opfuskation die Aufgabe der Verteidiger. Auf strategischer Ebene zeigen Kampagnen wie diese, wie staatliche Akteure kommerzielle Techniken (Schiff, CDN, APis) zum Zweck der Spionage und digitale Sabotage anpassen.

Was heute zu tun: in der einzelnen Ebene niemals kopierte Befehle von Web-Seiten oder Nachrichten laufen, ohne zuerst ihre Herkunft und ihren Zweck zu überprüfen; Vermeidung von Treffern und laufender Leistung Shell oder andere Shells durch Anweisung einer Seite. Installieren Sie Anwendungen nur von offiziellen Stores und überprüfen Sie sensible Berechtigungen. Für Sicherheitsmanager und Geräte erhöhen Sie die Kontrolle über die Ausführung von Skripten (z.B. PowerShell, AppLocker oder Windows Defender Application Control), wenden Sie Inspektion und Lecking an, um Transfers zu Drittanbieter-Diensten zu erkennen und die ungewöhnliche Verwendung von Cloud-APIs zu überwachen. Auf Webservern, Wertinhaltsintegrität, aktivieren Sie WAF und überprüfen Sie Protokoll- und Konfigurationsänderungen, um Site-Zusagen zu erkennen. Die Antwortteams sollten bei Bedarf die Telemetrie mit öffentlichen Quellen korrelieren und bei Bedarf nationale Behörden kontaktieren; auf dem ukrainischen Antwortportal sind originelle Mitteilungen und Koordinierungsempfehlungen verfügbar ( ZERT-UA)

CAPTCHAs falsche Landung und Exfiltration in der Sandworm-Cloud rennt Sozialtechnik
Bild generiert mit IA.

Es wird auch empfohlen, die verhaltensfokussierte Erkennung zu stärken: die Suche nach Prozessen, die executables in Boot-Verzeichnungen herunterladen und schreiben, Verbindungen zu Domains oder URLs, die über Blockchain-Verträge konsultiert werden, und Exfiltrationsmuster zu legitimen Services, die als Tunnel fungieren. Vertraut mit dem Gegner hilft; in diesem Fall ist Sandworm ein Schauspieler mit einer öffentlichen Aufzeichnung von Operationen, die Sabotage und Spionage enthalten, und sein Profil wird in offener Analyse dokumentiert ( Sandworm Zusammenfassung)

Schließlich, nicht weniger wichtig: Überprüfung und Begrenzung Privilegien, Anmeldeinformationen, wenn Sie Engagement vermuten und klare Verfahren für die Isolation und Reimierung von betroffenen Maschinen haben. Es ist auch angebracht, den Schutz und die Überprüfung in Drittanbieter-Diensten, die als Befehls- und Kontrollkanal verwendet werden können, aktiviert zu halten; die Dokumentation für Cloud-Plattform-Entwickler kann dazu beitragen, Integration und Token zu auditieren ( Dropbox Entwickler) bevor sie von schädlichen Schauspielern missbraucht werden.

In einer Umgebung, in der Web-Betrug-Techniken und legitime Infrastruktur mit zunehmend modularer Malware verflochten sind, besteht die beste Verteidigung aus einer Kombination von operativer Skepsis durch Nutzer, restriktiven technischen Kontrollen an Endpunkten und breiter Netzwerksicht, um atypische Muster zu erkennen und zu enthalten, bevor Exfiltration kritische Ziele erreicht.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.