ΑρχικήSecurityΚακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Μια εξελιγμένη εκστρατεία επίθεσης που στοχεύει κακώς διαχειριζόμενους διακομιστές Microsoft SQL έχει εμφανιστεί, αναπτύσσοντας το πλαίσιο εντολών και ελέγχου XiebroC2 για να καθιερώσει επίμονη πρόσβαση στα παραβιασμένα συστήματα.

Δείτε επίσης: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

XiebroC2

Η επίθεση εκμεταλλεύεται ευάλωτα διαπιστευτήρια σε δημόσια προσβάσιμους διακομιστές βάσεων δεδομένων, επιτρέποντας στους κακόβουλους χρήστες να αποκτήσουν αρχική πρόσβαση και να κλιμακώσουν τα προνόμια μέσω μιας διαδικασίας πολλαπλών σταδίων. Το XiebroC2, ένα δημόσια διαθέσιμο πλαίσιο C2 παρόμοιο με το CobaltStrike, παρέχει στους επιτιθέμενους ολοκληρωμένες δυνατότητες απομακρυσμένου ελέγχου, συμπεριλαμβανομένης της συλλογής πληροφοριών, της αποφυγής άμυνας και της χειραγώγησης συστήματος.

Η εκστρατεία ακολουθεί ένα προβλέψιμο μοτίβο που παρατηρείται σε επιθέσεις σε διακομιστές MS-SQL, ξεκινώντας με εισβολές βάσει διαπιστευτηρίων και προχωρώντας σε λειτουργίες εξόρυξης κρυπτονομισμάτων. Ωστόσο, η ενσωμάτωση του XiebroC2 αντιπροσωπεύει μια σημαντική κλιμάκωση στην πολυπλοκότητα της επίθεσης, καθώς το πλαίσιο υποστηρίζει λειτουργίες πολλαπλών πλατφορμών σε περιβάλλοντα Windows, Linux και macOS.

Η ανοιχτή φύση του πλαισίου και το εκτεταμένο σύνολο χαρακτηριστικών το καθιστούν ελκυστική εναλλακτική λύση στα εμπορικά εργαλεία δοκιμών διείσδυσης, προσφέροντας στους επιτιθέμενους δυνατότητες όπως αντίστροφα shells, διαχείριση αρχείων, έλεγχο διεργασιών και παρακολούθηση δικτύου χωρίς το σχετικό κόστος.

Δείτε ακόμα: Zero-day του Microsoft SQL Server αποκαλύπτει ευαίσθητα δεδομένα

Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Οι αναλυτές της ASEC εντόπισαν το κακόβουλο λογισμικό κατά τη διάρκεια της ρουτίνας παρακολούθησης επιθέσεων που στοχεύουν διακομιστές MS-SQL, επιβεβαιώνοντας την ανάπτυξη του XiebroC2 μαζί με παραδοσιακά φορτία εξόρυξης κρυπτονομισμάτων. Το στοιχείο εμφύτευσης του πλαισίου, γραμμένο στη γλώσσα προγραμματισμού Go, επιδεικνύει προηγμένες τεχνικές για την αποφυγή ανίχνευσης ενώ διατηρεί επίμονη επικοινωνία με την υποδομή εντολών και ελέγχου.

Η μεθοδολογία της επίθεσης υπογραμμίζει την συνεχιζόμενη ευπάθεια των διακομιστών βάσεων δεδομένων που στερούνται σωστού security hardening και ελέγχων πρόσβασης. Η αλυσίδα επίθεσης δείχνει μια μεθοδική προσέγγιση για την κλιμάκωση προνομίων μέσω της ανάπτυξης του JuicyPotato, ενός καλά τεκμηριωμένου εργαλείου εκμετάλλευσης που καταχράται τα προνόμια διακριτικών των Windows.

Μετά από επιτυχημένη αυθεντικοποίηση στον στόχο MS-SQL server, οι επιτιθέμενοι αντιμετωπίζουν τον εγγενή περιορισμό των προνομίων λογαριασμού υπηρεσίας, τα οποία συνήθως λειτουργούν με περιορισμένα δικαιώματα πρόσβασης από σχεδιασμό. Για να ξεπεράσουν αυτόν τον περιορισμό, οι κακόβουλοι χρήστες χρησιμοποιούν το JuicyPotato για να εκμεταλλευτούν συγκεκριμένα προνόμια διακριτικών εντός του τρέχοντος λογαριασμού διεργασίας, αυξάνοντας αποτελεσματικά την πρόσβασή τους από το επίπεδο υπηρεσίας σε διοικητικά δικαιώματα.

Η τεχνική κλιμάκωσης προνομίων εκμεταλλεύεται τα προνόμια προσωποποίησης που συχνά παραχωρούνται σε λογαριασμούς υπηρεσιών, επιτρέποντας στην εκμετάλλευση να καταχραστεί αυτά τα δικαιώματα και να δημιουργήσει διεργασίες με αυξημένα δικαιώματα. Μόλις το JuicyPotato κλιμακώσει επιτυχώς τα προνόμια, οι επιτιθέμενοι προχωρούν στη λήψη και εκτέλεση του πλαισίου XiebroC2 χρησιμοποιώντας εντολές PowerShell.

Δείτε επίσης: Cryptomining καμπάνια στοχεύει PostgreSQL servers

Κακόβουλοι χρήστες καταλαμβάνουν MS-SQL Server και αναπτύσσουν το XiebroC2

Αυτή η προσέγγιση εξασφαλίζει ότι οι επόμενες κακόβουλες δραστηριότητες λειτουργούν με επαρκή προνόμια για να τροποποιήσουν τις διαμορφώσεις συστήματος, να εγκαταστήσουν πρόσθετα φορτία και να καθιερώσουν επίμονα backdoors. Τα δεδομένα διαμόρφωσης αποκαλύπτουν την ικανότητα του πλαισίου να συλλέγει ολοκληρωμένες πληροφορίες συστήματος, συμπεριλαμβανομένων των αναγνωριστικών διεργασιών, των αναγνωριστικών υλικού, των καταλόγων εργασίας και των διαπιστευτηρίων χρηστών πριν από την καθιέρωση κρυπτογραφημένων καναλιών επικοινωνίας με τον διακομιστή εντολών και ελέγχου που βρίσκεται στη διεύθυνση IP 1.94.185.235 στη θύρα 8433.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS