ΑρχικήSecurityVelociraptor: Κατάχρηση του εργαλείου DFIR για remote access

Velociraptor: Κατάχρηση του εργαλείου DFIR για remote access

Ερευνητές ανακάλυψαν μια περίπλοκη επίθεση, που περιελάμβανε την κατάχρηση του νόμιμου, open-source εργαλείου Velociraptor, για τη δημιουργία ενός κρυφού καναλιού απομακρυσμένης πρόσβασης.

Velociraptor Κατάχρηση DFIR για remote access

Το Velociraptor είναι ένα εργαλείο για digital forensics και αντιμετώπιση περιστατικών (DFIR). Η κατάχρησή του από κακόβουλους hackers δείχνει μια μετατόπιση από την τακτική της κατάχρησης εργαλείων απομακρυσμένης παρακολούθησης και διαχείρισης (RMM), με τους επιτιθέμενους να στρέφονται τώρα σε DFIR frameworks για να ελαχιστοποιήσουν την ανάγκη προσαρμοσμένου κακόβουλου λογισμικού και να αποφύγουν την ανίχνευση.

Κατά τη διάρκεια της επίθεσης, ο επιτιθέμενος αξιοποίησε το εγγενές βοηθητικό πρόγραμμα msiexec των Windows, για να κατεβάσει και να εγκαταστήσει ένα κακόβουλο πακέτο MSI του Velociraptor από ένα Cloudflare Workers–hosted staging domain (files.qaubctgg.workers.dev). Αυτό το staging area φιλοξενούσε επίσης άλλα εργαλεία επιτιθέμενων, όπως ένα Cloudflare tunneling component και το εργαλείο απομακρυσμένης διαχείρισης Radmin.

Δείτε επίσης: Κατάχρηση του Microsoft Teams για απομακρυσμένη πρόσβαση

Μετά την εγκατάσταση, το Velociraptor διαμορφώθηκε ώστε να επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (velo.qaubctgg.workers[.]dev).

Στη συνέχεια, ο εισβολέας εκτέλεσε μια obfuscated εντολή PowerShell για να ανακτήσει το Visual Studio Code (code.exe) από τον ίδιο φάκελο workers.dev και το εκτέλεσε με ενεργοποιημένο το built-in tunnel feature. Εγκαθιστώντας το code.exe ως υπηρεσία των Windows και ανακατευθύνοντας το output του σε ένα αρχείο καταγραφής, ο απειλητικός παράγοντας δημιούργησε αποτελεσματικά ένα επίμονο, κρυπτογραφημένο tunnel προς την υποδομή C2 του. Σύμφωνα με τη Sophos, αυτή η τεχνική παρέκαμψε πολλούς παραδοσιακούς ελέγχους ασφαλείας, καθώς η δυνατότητα tunneling στο Visual Studio Code χρησιμοποιείται συχνά από προγραμματιστές για νόμιμη απομακρυσμένη συνεργασία.

Velociraptor: Κατάχρηση του εργαλείου DFIR για remote access

Σε απάντηση, οι αναλυτές του CTU παρείχαν στον επηρεασμένο οργανισμό οδηγίες μετριασμού της απειλής, επιτρέποντας την ταχεία απομόνωση του παραβιασμένου υπολογιστή. Αυτό το μέτρο περιορισμού εμπόδισε τον αντίπαλο να προχωρήσει στον τελικό στόχο της ανάπτυξης ransomware.

Velociraptor: Κατάχρηση νόμιμων DFIR frameworks

Όπως προείπαμε, η κατάχρηση νόμιμων εργαλείων RMM για απομακρυσμένη πρόσβαση είναι πλέον μια γνωστή τακτική, που έχει χρησιμοποιηθεί σε πολλά περιστατικά. Η κατάχρηση του Velociraptor, όμως, σηματοδοτεί μία από τις πρώτες παρατηρούμενες περιπτώσεις όπου το ίδιο το λογισμικό DFIR χρησιμοποιήθηκε ως όπλο. Με τη μετατόπιση στο Velociraptor, οι επιτιθέμενοι μείωσαν την εξάρτηση από προσαρμοσμένο κακόβουλο λογισμικό, μειώνοντας το επιχειρησιακό τους αποτύπωμα και περιπλέκοντας την απόδοση ευθυνών.

Δείτε επίσης: Κακόβουλοι χρήστες καταχρώνται Windows Scheduled Tasks

Η ανάλυση του CTU υποδεικνύει ότι αυτή η τεχνική πρέπει να αντιμετωπίζεται ως πιθανός προάγγελος ransomware. Ως εκ τούτου, οι οργανισμοί καλούνται να:

– Παρακολουθούν μη εξουσιοδοτημένες αναπτύξεις εργαλείων DFIR και αντιμετώπισης περιστατικών, συμπεριλαμβανομένου του Velociraptor (σε τερματικά και διακομιστές).
– Εφαρμόζουν ολοκληρωμένα συστήματα EDR ικανά να ανιχνεύουν άτυπες διαδικασίες και ύποπτες γραμμές εντολών.
– Ενισχύουν αυστηρές πολιτικές application allow-listing για να μπλοκάρουν μη εγκεκριμένους installers και δημιουργίες υπηρεσιών.
– Ελέγχουν τακτικά το network traffic για απροσδόκητα encrypted tunnels ή μη φυσιολογικό C2 beaconing.
– Διατηρούν ισχυρά αντίγραφα ασφαλείας εκτός σύνδεσης και να έχουν σχέδια αποκατάστασης σε περίπτωση επίθεσης ransomware.

Οι ομάδες ασφαλείας πρέπει να αναθεωρήσουν και να περιορίσουν την πρόσβαση σε αυτά τα domains, λαμβάνοντας υπόψη τον κίνδυνο αλληλεπίδρασης με ενδεχομένως κακόβουλο περιεχόμενο.

Indicator TypeDomainDescription
Installerfiles.qaubctgg.workers.dev/v2.msiVelociraptor MSI package
Tunneling Toolfiles.qaubctgg.workers.dev/code.exeVisual Studio Code executable
Additional MSIworkers.dev/sc.msiSecondary malware installer

Αντιμετωπίζοντας τη μη εξουσιοδοτημένη χρήση εργαλείων DFIR ως γεγονός υψηλού κινδύνου και υιοθετώντας πολυεπίπεδα μέτρα ανίχνευσης και πρόληψης, οι οργανισμοί μπορούν να μειώσουν σημαντικά τον αντίκτυπο τέτοιων επιθέσεων και να σταματήσουν τους επιτιθέμενους πριν αναπτύξουν ransomware.

Velociraptor: Κατάχρηση του εργαλείου DFIR για remote access

Σε αντίθεση με τα εργαλεία RMM, η αξιοποίηση ενός DFIR framework όπως το Velociraptor είναι πολύ πιο δύσκολο να ανιχνευθεί. Οι λειτουργίες του είναι εγγενώς “νομιμοποιημένες” σε περιβάλλοντα όπου οι αναλυτές ασφάλειας τα εγκαθιστούν για διερεύνηση περιστατικών. Έτσι, ένας εισβολέας μπορεί να κρύβεται «μέσα στη θέα όλων», αξιοποιώντας δυνατότητες που κανονικά θα χρησίμευαν στην αντιμετώπιση επιθέσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Κατάχρηση ADFS και office.com για κλοπή Microsoft 365 credentials

Το περιστατικό αυτό αποκαλύπτει και μια βαθύτερη αδυναμία των σύγχρονων οργανισμών: την έλλειψη επαρκούς ελέγχου στα εργαλεία που θεωρούνται αξιόπιστα από προεπιλογή. Όταν το ίδιο το software που χρησιμοποιείται για την ανίχνευση απειλών μπορεί να μετατραπεί σε κανάλι διείσδυσης, η έννοια του “trusted toolset” τίθεται υπό αμφισβήτηση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS