Οι χειριστές κακόβουλου λογισμικού Hive επιτίθενται σε διακομιστές Microsoft Exchange
Οι χειριστές Hive ransomware επιτίθενται σε διακομιστές Microsoft Exchange που είναι ευάλωτοι στα περιβόητα προβλήματα ProxyShell.
Σε υποβαθμισμένα μηχανήματα, οι επιτιθέμενοι αναπτύσσουν διάφορες κερκόπορτες, συμπεριλαμβανομένου Cobalt Strike φάρους, στη συνέχεια διεξάγουν αναγνώριση, κλέψουν διαπιστευτήρια και πολύτιμες πληροφορίες, και μόνο τότε προχωρήστε στην κρυπτογράφηση αρχείων.
Ήρωας, που ερευνούν τι συμβαίνει μετά από μια επίθεση ransomware σε έναν από τους πελάτες τους, προειδοποίησε για το θέμα.
Να σας θυμίσω ότι τα τρωτά σημεία, που ονομάζονταν συλλογικά ProxyShell, έγινε γνωστό το καλοκαίρι του 2021.
Επιτρέψτε μου να σας το υπενθυμίσω αυτό εμείς, για παράδειγμα, μίλησε για Hancitor κακόβουλο λογισμικό, που χρησιμοποιεί μηνύματα ηλεκτρονικού ψαρέματος, παραβιασμένα διαπιστευτήρια, ή βίαιο εξαναγκασμό RDP για πρόσβαση σε ευάλωτες μηχανές Windows και εκμεταλλεύεται ευπάθειες στο Microsoft Exchange.
Προηγουμένως, Τα σφάλματα ProxyShell έχουν ήδη χρησιμοποιηθεί από πολλούς εισβολείς, συμπεριλαμβανομένων γνωστών ομάδων hack όπως Conti, BlackByte, Μπαμπούκ, Κούβα και LockFile. Δυστυχώς, ο Κυψέλη Οι επιθέσεις δείχνουν ότι δεν έχουν επιδιορθώσει ακόμη όλοι το ProxyShell, και ευάλωτοι διακομιστές εξακολουθούν να βρίσκονται στο δίκτυο.
Μετά την εκμετάλλευση σφαλμάτων ProxyShell, Οι χειριστές Hive εισάγουν τέσσερα κελύφη Ιστού σε έναν προσβάσιμο κατάλογο Exchange και εκτελούν τον κώδικα PowerShell με υψηλά προνόμια, loading Cobalt Strike stagers. Οι ερευνητές σημειώνουν ότι τα κελύφη Ιστού που χρησιμοποιούνται σε αυτές τις επιθέσεις ελήφθησαν από κοινό Git αποθήκη και μετά απλά μετονομάστηκε για να αποφευχθεί ο εντοπισμός.
Στις επιτιθέμενες μηχανές, οι επιτιθέμενοι χρησιμοποιούν επίσης το Μιμικάτζ infostealer για να κλέψει τον κωδικό πρόσβασης από τον λογαριασμό διαχειριστή τομέα και να εκτελέσει μια πλευρική κίνηση. Με αυτόν τον τρόπο, οι χάκερ αναζητούν τα πιο πολύτιμα δεδομένα για να αναγκάσουν το θύμα να πληρώσει λύτρα αργότερα.