Tomiris backdoor potencijalno ukazuje na novu aktivnost aktera pretnji koji stoji iza Sunburst napada
Izvor: Promo
Četvrtak, 30.09.2021.
12:40
Četvrtak, 30.09.2021.
12:40
(Foto: Kaspersky)
Sunburst bezbednosni incident našao se na naslovnicama u decembru 2020. godine: akter pretnje DarkHalo je kompromitovao široko korišćenog provajdera poslovnog softvera i dugo je koristio njegovu infrastrukturu za distribuciju spajvera pod maskom legitimnih ažuriranja softvera. Nakon medijske pažnje i opsežnog lova sprovedenog od strane bezbednosne zajednice, činilo se da je akter nestao. Nakon Sunburst napada nije bilo većih otkrića incidenata koji se mogu pripisati ovom akteru – činilo se da je DarkHalo APT otišao oflajn. Međutim, rezultati nedavnog istraživanja koje je sproveo Globalni tim za istraživanje i analizu kompanije Kaspersky pokazuju da to možda nije slučaj.
U junu 2021, više od šest meseci nakon nestanka DarkHalo aktera, istraživači kompanije Kaspersky otkrili su tragove uspešno sprovedenog DNS napada protiv nekoliko vladinih organizacija u istoj zemlji. DNS predstavlja vrstu malicioznog napada u kom se naziv domena (koji se koristi za povezivanje URL adrese veb-sajta sa IP adresom servera na kom se veb-sajt nalazi) menja na način koji preusmerava mrežni saobraćaj na server koji se nalazi pod kontrolom napadača. U slučaju koji je otkrila kompanija Kaspersky, mete napada su pokušavale da pristupe veb-interfejsu korporativnog i-mejl servisa, ali su preusmerene na lažnu kopiju tog veb-interfejsa, a zatim prevarene da preuzmu maliciozno softversko ažuriranje. Sledeći put napadača, istraživači kompanije Kaspersky su preuzeli "ažuriranje" i otkrili da je za njega odgovoran prethodno nepoznati backdoor: Tomiris.
Dalja analiza pokazala je da je glavna svrha backdoor-a bila uspostavljanje uporišta u napadnutom sistemu i preuzimanje drugih malicioznih komponenti. Te komponente, nažalost, nisu identifikovane tokom istrage; ipak, došlo se do još jednog važnog zapažanja: ispostavilo se da je Tomiris backdoor sumnjivo sličan Sunshuttle malveru – malveru koji je postavljen kao posledica ozloglašenog Sunburst napada.
Lista sličnosti podrazumeva, ali nije ograničena na, sledeće:
• Baš kao i Sunshuttle, Tomiris je razvijen u Go programskom jeziku
• Svaki backdoor koristi jedinstvenu šemu enkripcije/obfuskacije za kodiranje kako konfiguracija tako i mrežnog saobraćaja
• Oba se oslanjaju na zakazane zadatke za upornost, koriste nasumičnost i kašnjenja u gašenju kako bi sakrili svoje aktivnosti
• Opšti tok rada dva programa, posebno način na koji su specifikacije raspoređene u funkcije, izgleda dovoljno slično da bi analitičari kompanije Kaspersky sugerisali da bi oni mogli da ukazuju na zajedničke razvojne prakse
• Greške na engleskom jeziku su pronađene u nizovima i Tomiris ('isRunned') i Sunshuttle ('EXECED" umesto 'executed') backdoor-a, što ukazuje na to da oba maliciozna programa kreiraju ljudi kojima engleski nije maternji jezik – opšte je poznato da DarkHalo akter govori ruski jezik
• Najzad, Tomiris backdoor je otkriven na mrežama na kojima su ostali uređaji bili inficirani sa Kazuar backdoorom koji je poznat po svojim preklapanjima koda sa Sunburst backdoorom.
- Nijedna od ovih stavki, uzeta pojedinačno, nije dovoljna da poveže Tomiris i Sunshuttle backdoorove sa dovoljno pouzdanosti. Priznajemo da bi neki od ovih podataka mogli da predstavljaju slučajnosti, ali ipak smatramo da, uzeti zajedno, u najmanju ruku sugerišu da postoji mogućnost zajedničkog autorstva ili postojanja zajedničkih razvojnih praksi - rekao je Pjer Delšer (Pierre Delcher), istraživač bezbednosti u kompaniji Kaspersky.
- Ako je naša pretpostavka da su Tomiris i Sunshuttle povezani tačna, to bi bacilo novo svetlo na način na koji akteri pretnji obnavljaju kapacitete nakon što su uhvaćeni. Želeli bismo da podstaknemo zajednicu koja se bavi informacijama o pretnjama da reprodukuje ovo istraživanje i da drugo mišljenje o sličnostima koje smo otkrili između Sunshuttle i Tomiris backdoorova - dodaje Ivan Kvajatkovski (Ivan Kwiatkowski), istraživač bezbednosti u kompaniji Kaspersky.
Saznajte više o povezanosti između Tomiris i Sunburst napada u objavi na blogu na Securelist.com.
Firme:
Kaspersky
Tagovi:
Kaspersky
Pjer Delšer
Pierre Delcher
Ivan Kvajatkovski
Ivan Kwiatkowski
advanced persistence threat
DarkHalo
Sunburst
Tomiris
Komentari
Vaš komentar
Rubrike za dalje čitanje
Potpuna informacija je dostupna samo komercijalnim korisnicima-pretplatnicima i neophodno je da se ulogujete.
Pratite na našem portalu vesti, tendere, investicione projekte, grantove i pravnu regulativu.
Registracija na eKapiji vam omogućava pristup potpunim informacijama i dnevnom biltenu
Naš dnevni ekonomski bilten će stizati na vašu mejl adresu krajem svakog radnog dana. Bilteni su personalizovani prema interesovanjima svakog korisnika zasebno,
uz konsultacije sa našim ekspertima.

Serbia Edition
Serbische Ausgabe
Izdanje BiH
Izdanje Crna Gora