FBI, CISA מזהירים מפני גניבת אישורים Androxgh0st Botnet

FBI, CISA מזהירים מפני גניבת אישורים Androxgh0st Botnet

פנקה הריסטובסקה פנקה הריסטובסקה
עודכן בתאריך: ינואר 17, 2024

ההאקרים מאחורי התוכנה הזדונית Androxgh0st יוצרים רשת בוט המסוגלת לגנוב אישורי ענן מפלטפורמות גדולות, כך מסרו סוכנויות סייבר אמריקאיות ביום שלישי.

הסוכנות האמריקאית לאבטחת סייבר ותשתיות (CISA) והבולשת הפדרלית (FBI) פרסמו ייעוץ משותף על הממצאים מהחקירות המתמשכות לגבי האסטרטגיות שבהן נוקטים ההאקרים המשתמשים בתוכנה הזדונית.

תוכנה זדונית זו זוהתה לראשונה בדצמבר 2022 על ידי Lacework Labs.

לפי הסוכנויות, ההאקרים משתמשים ב-Androxgh0st כדי ליצור רשת בוט "לזיהוי וניצול קורבנות ברשתות יעד". ה-botnet מחפש קבצי .env, שאליהם פושעי סייבר מכוונים לעתים קרובות מכיוון שהם מכילים אישורים ואסימונים. הסוכנויות אמרו שהאישורים הללו הם מ"אפליקציות בפרופיל גבוה", כמו Microsoft Office 365, SendGrid, Amazon Web Services ו-Twilio.

"תוכנה זדונית של Androxgh0st תומכת גם במספר פונקציות המסוגלות לנצל לרעה את פרוטוקול העברת הדואר הפשוט (SMTP), כמו סריקה וניצול אישורים חשופים וממשקי תכנות יישומים (API), ופריסה של מעטפת אינטרנט", הסבירו ה-FBI וה-CISA.

התוכנה הזדונית משמשת בקמפיינים שמטרתם לזהות ולמקד אתרים עם נקודות תורפה מסוימות. הבוטנט משתמש במסגרת Laravel, כלי לפיתוח יישומי אינטרנט, כדי לחפש אתרים. ברגע שהוא מוצא את האתרים, ההאקרים מנסים לקבוע אם קבצים מסוימים נגישים והאם הם מכילים אישורים.

הייעוץ של CISA וה-FBI מצביע על פגיעות קריטית ומתוקנת מזמן ב-Laravel, שזוהתה כ-CVE-2018-15133, אותה הבוטנט מנצל כדי לגשת לאישורים, כמו שמות משתמש וסיסמאות לשירותים כמו דואר אלקטרוני (באמצעות SMTP) וחשבונות AWS.

"אם גורמי איומים ישיגו אישורים עבור שירותים כלשהם... הם עשויים להשתמש באישורים אלה כדי לגשת לנתונים רגישים או להשתמש בשירותים אלה כדי לבצע פעולות זדוניות נוספות", נכתב בייעוץ.

"לדוגמה, כאשר שחקני איומים מצליחים לזהות ולהתפשר על אישורי AWS מאתר פגיע, הם נצפו מנסים ליצור משתמשים ומדיניות משתמשים חדשים. בנוסף, נצפו שחקני Andoxgh0st יוצרים מופעי AWS חדשים לשימוש לביצוע פעילות סריקה נוספת", מסבירות הסוכנויות.

בול זמן:

עוד מ בלשי בטיחות