book_icon

Kaspersky identifica backdoor direcionado aos servidores Microsoft Exchange

O malware pode fazer parte de uma campanha de ameaça persistente avançada (APT) direcionada a entidades de alto valor na Ásia, incluindo empresas de alta tecnologia

Kaspersky identifica backdoor direcionado aos servidores Microsoft Exchange

A Equipe Global de Pesquisa e Análise (GReAT) da Kaspersky, empresa global de cibersegurança, descobriu um novo backdoor baseado em ferramentas de código aberto, apelidado de GhostContainer. O malware altamente personalizado anteriormente desconhecido foi descoberto durante um caso de resposta a incidentes (IR), visando a infraestrutura do Exchange em ambientes governamentais. O malware pode fazer parte de uma campanha de ameaça persistente avançada (APT) direcionada a entidades de alto valor na Ásia, incluindo empresas de alta tecnologia.

O arquivo detectado pela Kaspersky como App_Web_Container_1.dll foi transformado para ser um backdoor sofisticado e multifuncional que aproveita vários projetos de código aberto e podem ser estendidos dinamicamente com arbitragem funcionalidade por meio de downloads de módulos adicionais.

O malware incorpora vários códigos abertos acessíveis ao público projetos, que podem ser aproveitados por hackers ou grupos APT em todo o mundo

Uma vez carregado, ele fornece aos invasores controle total sobre o servidor Exchange, permitindo uma ampla gama de atividades maliciosas. Para evitar a detecção por soluções de segurança, utiliza diversas técnicas de evasão e se apresenta como uma componente de servidor legítimo para se misturar com as operações normais. Além disso, pode atuar como um proxy ou túnel, potencialmente expondo a rede interna a ameaças externas ou facilitar a exfiltração de dados confidenciais de sistemas internos. Portanto, suspeita-se que a espionagem seja o objetivo da campanha.

“Nossa análise aprofundada revelou que os invasores são altamente qualificados em explorar sistemas Exchange e alavancar vários projetos de código aberto relacionados para se infiltrar em ambientes IIS e Exchange, bem como criar e aprimorando ferramentas sofisticadas de espionagem com base em código disponível publicamente. Nós continuaremos monitorando sua atividade, juntamente com o escopo e a escala de esses ataques, para obter uma melhor compreensão do cenário de ameaças”, comentou Sergey Lozhkin, chefe do GReAT, APAC & META.

No momento, não é possível atribuir GhostContainer a nenhum grupo conhecido de agentes de ameaças, pois os invasores não expuseram nenhuma infraestrutura. O malware incorpora vários códigos abertos acessíveis ao público, que podem ser aproveitados por hackers ou grupos APT em todo o mundo. Notavelmente Até o final de 2024, um total de 14 mil pacotes maliciosos foram identificados em projetos de código aberto — um aumento de 48% em relação ao final de 2023 — destacando a crescente ameaça nesta área.

Para evitar ser vítima de um ataque direcionado por um conhecido ou desconhecido, os pesquisadores da Kaspersky recomendam implementar as seguintes medidas:

– Forneça seu Equipe SOC com acesso à inteligência de ameaças (TI) mais recente. O Kaspersky Threat Intelligence é um único ponto de acesso para a TI da empresa, fornecendo-lhe dados e insights de ataques cibernéticos coletados pela Kaspersky ao longo de mais de 20 anos.

– Aprimore suas habilidades equipe de segurança cibernética para enfrentar as ameaças direcionadas mais recentes com o treinamento online da Kaspersky desenvolvido por especialistas da GReAT.

Para detecção, investigação e correção oportuna de incidentes em nível de endpoint, implemente soluções de EDR, como o Kaspersky Endpoint Detection and Response.

– Além de adotar a proteção essencial de endpoints, implemente uma solução de segurança de nível corporativo que detecte ameaças avançadas em nível de rede em um estágio inicial, como a Kaspersky Anti Targeted Attack Platform.

– Como muitos ataques direcionados começam com phishing ou outras técnicas de engenharia social, implemente treinamentos de conscientização em segurança e ensine habilidades práticas à sua equipe – por exemplo, por meio da Kaspersky Automated Security Awareness Platform.

 

As opiniões dos artigos/colunistas aqui publicados refletem exclusivamente a posição de seu autor, não caracterizando endosso, recomendação ou favorecimento por parte da Infor Channel ou qualquer outros envolvidos na publicação. Todos os direitos reservados. É proibida qualquer forma de reutilização, distribuição, reprodução ou publicação parcial ou total deste conteúdo sem prévia autorização da Infor Channel.
Revista Digital