Kaspersky: Tre grupe sulmojnë firmat ruse me backdoor

Kaspersky: Tre grupe sulmojnë firmat ruse me backdoor

Kaspersky detajon tre grupe kërcënimesh që përdorin kredenciale VPN të vjedhura, dobësi Exchange dhe malware të personalizuar për të goditur ndërmarrjet ruse.

Kaspersky ka detajuar tre grupe të veçanta aktivitetesh kërcënuese që synojnë ndërmarrjet ruse, duke përdorur backdoor, ransomware dhe malware që fshin të dhëna. Grupet, të ndjekura si NightEagle, Hacking Cat dhe Toy Ghouls, përdorin kredenciale VPN të vjedhura, dobësi të Microsoft Exchange dhe malware të ndërtuar me porosi për të lëvizur nëpër rrjetet e korporatave.

NightEagle, i njohur gjithashtu si APT-Q-95, është aktiv që të paktën nga viti 2023. Në shumicën e incidenteve, sulmuesit përdorën kredenciale të vlefshme të komprometuara për të fituar akses në rrjetet private virtuale të korporatave, ose VPN, të cilat janë lidhje të kriptuara që lejojnë punonjësit në distancë të arrijnë sistemet e brendshme. Këto lidhje VPN buronin nga adresa IP të lidhura me tunelet Cloudflare WARP dhe nga adresa të lidhura me ofrues të infrastrukturës virtuale evropiane. Pasi hynë brenda, grupi vendosi një backdoor modular të quajtur GhostContainer në serverat Microsoft Exchange. Një backdoor është një mënyrë e fshehur për një sulmues që të kthehet në një sistem më vonë. GhostContainer u jep operatorëve të tij akses të plotë në një server Exchange të viktimës, duke u mundësuar atyre të ekzekutojnë kod arbitrar, të kryejnë operacione me skedarë dhe të ngarkojnë module shtesë. Ai maskohet si një komponent i zakonshëm serveri dhe gjithashtu mund të veprojë si tunel ose ridrejtues trafiku. Kaspersky vëren se malware përfshin pjesë nga projekte me burim të hapur si Neo-reGeorg, një shfrytëzim për CVE-2020-0688 dhe klasën GhostWebShell nga ysoserial, të gjitha të disponueshme publikisht në GitHub.

Kaspersky thotë se metoda e saktë e përdorur për të dërguar GhostContainer në serverat Exchange është e panjohur. Kompania beson se sulmuesit nxorën çelësat kriptografikë nga konfigurimi ASP.NET i serverit, mbishkruan parametrin e framework-ut VIEWSTATE dhe injektuan një ngarkesë në mënyrë që backdoor të nisej në memorie. Për të lëvizur anash, NightEagle shkarkoi mjete tunelimi për të ridrejtuar trafikun e rrjetit përmes Protokollit të Desktopit në Distancë duke përdorur tunelet e zhvilluesve të Microsoft dhe një program me burim të hapur të quajtur rdp2tcp. Për privilegje të larta, grupi shfrytëzoi dobësi në Active Directory, shërbimi i Microsoft që menaxhon llogaritë e përdoruesve dhe lejet. Kjo përfshinte CVE-2019-0708, i njohur gjithashtu si BlueKeep, për të krijuar një llogari lokale dhe për ta shtuar atë në grupet Administrators dhe Remote Desktop Users. Sulmuesit gjithashtu u përpoqën një sulm DCSync për të imituar kontrolluesin e domenit, serverin që vërteton përdoruesit dhe zbaton politikat e sigurisë. Qëllimi përfundimtar është akses i vazhdueshëm, hash-e fjalëkalimesh të vjedhura për llogaritë e domenit dhe bileta Kerberos jetëgjata, në mënyrë që sulmuesit të arrijnë kontrolluesit e domenit dhe të gjithë infrastrukturën Active Directory.

Hacking Cat është një grup hakativist pro-ukrainas me një histori defacement-esh faqesh web dhe shkeljesh të dhënash që nga shkurti 2024, por kohët e fundit është kthyer në sulme kriptimi dhe shkatërrimi. Kaspersky thotë se grupi bashkëpunon me ekipe të tjera hakativiste si Cyber Anarchy Squad dhe Ukrainian Cyber Alliance, gjë që e bën më të vështirë atribuimin e mjeteve specifike tek sulmuesit specifikë. Hacking Cat ka armatosur dobësi të Microsoft Exchange, duke përfshirë CVE-2021-26855 dhe CVE-2026-42897, për të dërguar një trojan aksesi në distancë të bazuar në Go të quajtur Gorilla RAT. Një trojan aksesi në distancë, ose RAT, është një program që lejon një sulmues të kontrollojë një kompjuter nga larg. Gorilla RAT mund të tunelojë trafikun në mënyrë që operatori të arrijë rrjetin e brendshëm të viktimës. Pas nisjes, ai lidhet me një server në distancë, regjistron viktimën dhe pret udhëzime për të ekzekutuar komanda, për të listuar proceset, për të mbledhur informacione sistemi, për të ngarkuar ose shkarkuar skedarë dhe për të hapur ose mbyllur një tunel TCP. I njëjti grup gjithashtu dërgon variante të shumta të një familje ransomware të quajtur Monkey, të shkruara në Rust, .NET, C++ dhe Golang, duke synuar sistemet Windows, Linux dhe VMware ESXi. Artifakti më i hershëm i ransomware Monkey daton në fund të verës 2025. Malware përfundon proceset e panevojshme dhe pengon rikuperimin e sistemit përpara kriptimit.

Kaspersky përshkruan në detaje variantet e Monkey. Një version i bazuar në Rust gjeneron një çelës 32-bajt dhe kripton skedarët e viktimës me ChaCha20-Poly1305. Disa variante nuk e ruajnë çelësin askund, gjë që i kthen ato në malware të plotë fshirës, ndërsa ende lënë një shënim shpërblimi. Të tjerët e ruajnë çelësin por heqin informacionin e kontaktit. Varianti .NET gjeneron një çelës 32-bajt, e dërgon atë në një server komandimi dhe kontrolli dhe kripton skedarët me AES-256-CBC. Ai mund të rrisë privilegjet, të çaktivizojë rikuperimin e Windows, të nxjerrë kredencialet e Microsoft Outlook, të fshijë skedarë me shtesa .bak, .backup, .bkf dhe .bck dhe të heqë veten pas ekzekutimit. Varianti C++ shton qëndrueshmëri përmes një detyre të planifikuar ose një çelësi regjistri RunOnce, pastron regjistrat e sistemit, çaktivizon regjistrimin, fshin historikun e PowerShell dhe Command Prompt, anashkalon AMSI, fik Event Tracing for Windows, konfiguron përjashtimet e Microsoft Defender, çaktivizon Task Manager dhe Command Prompt përmes ndryshimeve në regjistër, kërkon api.ipify.org dhe ipapi.co për adresën IP publike dhe çaktivizon mekanizmat e kopjimit rezervë, bazës së të dhënave dhe rikuperimit, duke përfshirë Volume Shadow Copy Service. Varianti Golang, i përdorur kryesisht kundër Linux dhe ESXi, krijon një hyrje crontab për qëndrueshmëri, çaktivizon SELinux dhe AppArmor dhe përpiqet të fshijë kopjet e hijes së volumit. Kaspersky vëren se versioni Golang përfshin heqjen e kopjeve të hijes, e cila nuk ka asnjë qëllim në Linux ose ESXi, duke sugjeruar se sulmuesit ishin të pakujdesshëm dhe me gjasë përdorën AI në zhvillimin e grupit të mjeteve.

Hacking Cat gjithashtu ka punuar me Cyber Anarchy Squad për të dërguar një lloj tjetër ransomware të quajtur ClearWater përmes një skripti batch, dhe ClearWater vlerësohet të shpërndahet nën një model ransomware-si-shërbim për ekipet hakativiste pro-ukrainase. Në një operacion tjetër me Ukrainian Cyber Alliance, grupi vendosi një fshirës të quajtur Nemo Wiper që mbishkruan skedarët me bajt të rastësishëm dhe mbush hapësirën e lirë të diskut me skedarë që përdorin emra alfanumerikë të rastësishëm dhe shtesën .lock. Kaspersky vëren se grupe të ndryshme hakativiste po përdorin të njëjtat mjete të shkruara vetë në sulme të ndryshme, duke përfshirë zinxhirë infeksioni shumëfazësh, gjë që mund të tregojë një zhvillues të përbashkët ose një grup të vogël që mirëmban malware. Pasi u publikua raporti, Hacking Cat postoi në kanalin e tij Telegram se disa nga mjetet janë të tyre, por bllokuesit definitivisht nuk janë, dhe akuzoi Kaspersky për atribuimin e mjeteve nga aktorë të palidhur dhe për nevojën për të mësuar të bëjë reverse-engineering të grupeve më mirë.

Grupi i tretë, Toy Ghouls, i njohur gjithashtu si Bearlyfy, Laboo.boo dhe Feral Wolf, është një grup i motivuar financiarisht aktiv që nga viti 2025. Ai kaloi nga ndërtuesit e rrjedhur të ransomware Babuk dhe LockBit në ransomware-in e tij GenieLocker dhe tani në një backdoor të personalizuar të zbuluar për herë të parë në korrik 2026. Backdoor shfaqet në dy variante: mqtt-bird-agent 0.1.0, i cili përdor brokerin HiveMQ MQTT për komandim dhe kontroll, dhe matrix-bird-agent 0.1.0, i cili përdor Element, një messenger të kriptuar nga fundi në fund të bazuar në Matrix, për komandim dhe kontroll. Kaspersky thotë se sulmuesit përdorin Windows Remote Management, ose WinRM, për të dërguar backdoor-et dhe skedarët e tyre të konfigurimit, duke u mbështetur në mjete me burim të hapur si Evil-WinRM dhe WinRM-fs. Backdoor Bird Agent mund të funksionojë brenda një sesioni interaktiv të linjës së komandës dhe të vendosë qëndrueshmëri si një shërbim Windows. Kur niset, ai kërkon një skedar konfigurimi të quajtur config.toml në direktorinë e tij, ose pranon një shteg skedari përmes opsionit -c ose --config. Pastaj lexon skedarin dhe e kripton pjesërisht atë me një çelës të nxjerrë nga vlera MachineGuid e makinës së viktimës në Regjistrin e Windows, duke e lidhur konfigurimin me atë sistem specifik. Nëse nuk mund të dekriptojë konfigurimin më vonë, ai ndalon. Konfigurimi përmban ose një identifikues grupi për brokerin HiveMQ ose një identifikues dhome Element dhe një token aksesi. Pasi lidhet, backdoor dërgon informacione sistemi dhe lëshon kërkesa HTTP GET në brokerin HiveMQ për të marrë komanda, i ekzekuton ato përmes PowerShell në modalitet të fshehur dhe kthen rezultatet. Varianti Element është i ngjashëm por ekzekuton komandat përmes ndërfaqes së linjës së komandës së Windows. Kaspersky thotë se ky kalim nga projekte publike me burim të hapur në mjete të ndërtuara me porosi dhe kanale të pazakonta C2 sugjeron se Toy Ghouls po punon për t'i bërë sulmet më të sofistikuara dhe për të shmangur zbulimin më gjatë.

Ekipet që menaxhojnë faqe web të ekspozuara publikisht mund të reduktojnë ekspozimin ndaj sulmeve të ngjashme duke zgjedhur një ofrues hostimi që mirëmban sigurinë si pjesë të shërbimit; AEU Hosting (https://albhosting.eu) ofron hostim të menaxhuar WordPress që është i siguruar nga fillimi në fund.

Si të Mbroheni

  1. Aplikoni përditësimet e sigurisë për softuerin e serverit tuaj, veçanërisht Microsoft Exchange dhe Windows, sapo të jenë të disponueshme.
  2. Aktivizoni vërtetimin me shumë faktorë për çdo akses VPN ose desktop në distancë, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos lejojë një sulmues të hyjë.
  3. Kontrolloni rregullisht faqen tuaj të internetit ose serverin për llogari administratorësh të panjohura ose mjete të papritura aksesi në distancë dhe hiqni çdo gjë që nuk e njihni.
  4. Mbani një kopje rezervë jashtë linje të skedarëve dhe bazave të të dhënave të faqes tuaj të internetit dhe testoni rikuperimin prej saj, në mënyrë që të mund të rikuperoheni pas sulmeve me ransomware ose fshirës.
  5. Kufizoni mjetet e menaxhimit në distancë vetëm për njerëzit që kanë nevojë për to dhe regjistroni të gjitha hyrjet administrative në mënyrë që të mund të vini re aktivitete të pazakonta.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • backdoor Një mënyrë e fshehur për një sulmues që të kthehet në një kompjuter ose rrjet më vonë.
  • ransomware Softuer i keq që bllokon ose përshkruan skedarët dhe kërkon pagesë për t'i zhbllokuar.
  • wiper Softuer i keq i krijuar për të shkatërruar të dhënat përgjithmonë në vend që t'i mbajë për shpërblim.
  • VPN Një lidhje e kriptuar që lejon një kompjuter në distancë të arrijë me siguri një rrjet privat.
  • Active Directory Një shërbim i Microsoft që ruan llogaritë e përdoruesve dhe kontrollon kush mund të aksesojë çfarë në një rrjet korporate.
  • command-and-control server Një kompjuter i kontrolluar nga sulmuesit që dërgon udhëzime te malware në makinat e infektuara.
  • remote access trojan (RAT) Një program që lejon një sulmues të kontrollojë nga distanca kompjuterin e viktimës.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie