NavMenu

Tomiris backdoor potencijalno ukazuje na novu aktivnost aktera pretnji koji stoji iza Sunburst napada

Izvor: Promo Četvrtak, 30.09.2021. 12:40
Komentari
Podeli
(Foto: Kaspersky)
Istražujući još uvek nepoznatu naprednu upornu pretnju (advanced persistence threat - APT), istraživači kompanije Kaspersky su naišli na novi malver koji je sadržao nekoliko važnih atributa koji ga potencijalno povezuju sa DarkHalo – akterom pretnji koji stoji iza napada Sunburst. On se smatra jednim od najuticajnijih bezbednosnih incidenata u lancu nabavke poslednjih godina.

Sunburst bezbednosni incident našao se na naslovnicama u decembru 2020. godine: akter pretnje DarkHalo je kompromitovao široko korišćenog provajdera poslovnog softvera i dugo je koristio njegovu infrastrukturu za distribuciju spajvera pod maskom legitimnih ažuriranja softvera. Nakon medijske pažnje i opsežnog lova sprovedenog od strane bezbednosne zajednice, činilo se da je akter nestao. Nakon Sunburst napada nije bilo većih otkrića incidenata koji se mogu pripisati ovom akteru – činilo se da je DarkHalo APT otišao oflajn. Međutim, rezultati nedavnog istraživanja koje je sproveo Globalni tim za istraživanje i analizu kompanije Kaspersky pokazuju da to možda nije slučaj.

U junu 2021, više od šest meseci nakon nestanka DarkHalo aktera, istraživači kompanije Kaspersky otkrili su tragove uspešno sprovedenog DNS napada protiv nekoliko vladinih organizacija u istoj zemlji. DNS predstavlja vrstu malicioznog napada u kom se naziv domena (koji se koristi za povezivanje URL adrese veb-sajta sa IP adresom servera na kom se veb-sajt nalazi) menja na način koji preusmerava mrežni saobraćaj na server koji se nalazi pod kontrolom napadača. U slučaju koji je otkrila kompanija Kaspersky, mete napada su pokušavale da pristupe veb-interfejsu korporativnog i-mejl servisa, ali su preusmerene na lažnu kopiju tog veb-interfejsa, a zatim prevarene da preuzmu maliciozno softversko ažuriranje. Sledeći put napadača, istraživači kompanije Kaspersky su preuzeli "ažuriranje" i otkrili da je za njega odgovoran prethodno nepoznati backdoor: Tomiris.

Dalja analiza pokazala je da je glavna svrha backdoor-a bila uspostavljanje uporišta u napadnutom sistemu i preuzimanje drugih malicioznih komponenti. Te komponente, nažalost, nisu identifikovane tokom istrage; ipak, došlo se do još jednog važnog zapažanja: ispostavilo se da je Tomiris backdoor sumnjivo sličan Sunshuttle malveru – malveru koji je postavljen kao posledica ozloglašenog Sunburst napada.

Lista sličnosti podrazumeva, ali nije ograničena na, sledeće:

• Baš kao i Sunshuttle, Tomiris je razvijen u Go programskom jeziku
• Svaki backdoor koristi jedinstvenu šemu enkripcije/obfuskacije za kodiranje kako konfiguracija tako i mrežnog saobraćaja
• Oba se oslanjaju na zakazane zadatke za upornost, koriste nasumičnost i kašnjenja u gašenju kako bi sakrili svoje aktivnosti
• Opšti tok rada dva programa, posebno način na koji su specifikacije raspoređene u funkcije, izgleda dovoljno slično da bi analitičari kompanije Kaspersky sugerisali da bi oni mogli da ukazuju na zajedničke razvojne prakse
• Greške na engleskom jeziku su pronađene u nizovima i Tomiris ('isRunned') i Sunshuttle ('EXECED" umesto 'executed') backdoor-a, što ukazuje na to da oba maliciozna programa kreiraju ljudi kojima engleski nije maternji jezik – opšte je poznato da DarkHalo akter govori ruski jezik
• Najzad, Tomiris backdoor je otkriven na mrežama na kojima su ostali uređaji bili inficirani sa Kazuar backdoorom koji je poznat po svojim preklapanjima koda sa Sunburst backdoorom.

- Nijedna od ovih stavki, uzeta pojedinačno, nije dovoljna da poveže Tomiris i Sunshuttle backdoorove sa dovoljno pouzdanosti. Priznajemo da bi neki od ovih podataka mogli da predstavljaju slučajnosti, ali ipak smatramo da, uzeti zajedno, u najmanju ruku sugerišu da postoji mogućnost zajedničkog autorstva ili postojanja zajedničkih razvojnih praksi - rekao je Pjer Delšer (Pierre Delcher), istraživač bezbednosti u kompaniji Kaspersky.

- Ako je naša pretpostavka da su Tomiris i Sunshuttle povezani tačna, to bi bacilo novo svetlo na način na koji akteri pretnji obnavljaju kapacitete nakon što su uhvaćeni. Želeli bismo da podstaknemo zajednicu koja se bavi informacijama o pretnjama da reprodukuje ovo istraživanje i da drugo mišljenje o sličnostima koje smo otkrili između Sunshuttle i Tomiris backdoorova - dodaje Ivan Kvajatkovski (Ivan Kwiatkowski), istraživač bezbednosti u kompaniji Kaspersky.

Saznajte više o povezanosti između Tomiris i Sunburst napada u objavi na blogu na Securelist.com.

Komentari
Vaš komentar
Potpuna informacija je dostupna samo komercijalnim korisnicima-pretplatnicima i neophodno je da se ulogujete.

Zaboravili ste šifru? Kliknite OVDE

Za besplatno probno korišćenje, kliknite OVDE

Pratite na našem portalu vesti, tendere, investicione projekte, grantove i pravnu regulativu.
Registracija na eKapiji vam omogućava pristup potpunim informacijama i dnevnom biltenu
Naš dnevni ekonomski bilten će stizati na vašu mejl adresu krajem svakog radnog dana. Bilteni su personalizovani prema interesovanjima svakog korisnika zasebno, uz konsultacije sa našim ekspertima.