Μια εξελιγμένη εκστρατεία επίθεσης που στοχεύει κακώς διαχειριζόμενους διακομιστές Microsoft SQL έχει εμφανιστεί, αναπτύσσοντας το πλαίσιο εντολών και ελέγχου XiebroC2 για να καθιερώσει επίμονη πρόσβαση στα παραβιασμένα συστήματα.
Δείτε επίσης: Ασφάλεια σε Web Εφαρμογές: SQL Injection, XSS, CSRF και WAF

Η επίθεση εκμεταλλεύεται ευάλωτα διαπιστευτήρια σε δημόσια προσβάσιμους διακομιστές βάσεων δεδομένων, επιτρέποντας στους κακόβουλους χρήστες να αποκτήσουν αρχική πρόσβαση και να κλιμακώσουν τα προνόμια μέσω μιας διαδικασίας πολλαπλών σταδίων. Το XiebroC2, ένα δημόσια διαθέσιμο πλαίσιο C2 παρόμοιο με το CobaltStrike, παρέχει στους επιτιθέμενους ολοκληρωμένες δυνατότητες απομακρυσμένου ελέγχου, συμπεριλαμβανομένης της συλλογής πληροφοριών, της αποφυγής άμυνας και της χειραγώγησης συστήματος.
Η εκστρατεία ακολουθεί ένα προβλέψιμο μοτίβο που παρατηρείται σε επιθέσεις σε διακομιστές MS-SQL, ξεκινώντας με εισβολές βάσει διαπιστευτηρίων και προχωρώντας σε λειτουργίες εξόρυξης κρυπτονομισμάτων. Ωστόσο, η ενσωμάτωση του XiebroC2 αντιπροσωπεύει μια σημαντική κλιμάκωση στην πολυπλοκότητα της επίθεσης, καθώς το πλαίσιο υποστηρίζει λειτουργίες πολλαπλών πλατφορμών σε περιβάλλοντα Windows, Linux και macOS.
Η ανοιχτή φύση του πλαισίου και το εκτεταμένο σύνολο χαρακτηριστικών το καθιστούν ελκυστική εναλλακτική λύση στα εμπορικά εργαλεία δοκιμών διείσδυσης, προσφέροντας στους επιτιθέμενους δυνατότητες όπως αντίστροφα shells, διαχείριση αρχείων, έλεγχο διεργασιών και παρακολούθηση δικτύου χωρίς το σχετικό κόστος.
Δείτε ακόμα: Zero-day του Microsoft SQL Server αποκαλύπτει ευαίσθητα δεδομένα

Οι αναλυτές της ASEC εντόπισαν το κακόβουλο λογισμικό κατά τη διάρκεια της ρουτίνας παρακολούθησης επιθέσεων που στοχεύουν διακομιστές MS-SQL, επιβεβαιώνοντας την ανάπτυξη του XiebroC2 μαζί με παραδοσιακά φορτία εξόρυξης κρυπτονομισμάτων. Το στοιχείο εμφύτευσης του πλαισίου, γραμμένο στη γλώσσα προγραμματισμού Go, επιδεικνύει προηγμένες τεχνικές για την αποφυγή ανίχνευσης ενώ διατηρεί επίμονη επικοινωνία με την υποδομή εντολών και ελέγχου.
Η μεθοδολογία της επίθεσης υπογραμμίζει την συνεχιζόμενη ευπάθεια των διακομιστών βάσεων δεδομένων που στερούνται σωστού security hardening και ελέγχων πρόσβασης. Η αλυσίδα επίθεσης δείχνει μια μεθοδική προσέγγιση για την κλιμάκωση προνομίων μέσω της ανάπτυξης του JuicyPotato, ενός καλά τεκμηριωμένου εργαλείου εκμετάλλευσης που καταχράται τα προνόμια διακριτικών των Windows.
Μετά από επιτυχημένη αυθεντικοποίηση στον στόχο MS-SQL server, οι επιτιθέμενοι αντιμετωπίζουν τον εγγενή περιορισμό των προνομίων λογαριασμού υπηρεσίας, τα οποία συνήθως λειτουργούν με περιορισμένα δικαιώματα πρόσβασης από σχεδιασμό. Για να ξεπεράσουν αυτόν τον περιορισμό, οι κακόβουλοι χρήστες χρησιμοποιούν το JuicyPotato για να εκμεταλλευτούν συγκεκριμένα προνόμια διακριτικών εντός του τρέχοντος λογαριασμού διεργασίας, αυξάνοντας αποτελεσματικά την πρόσβασή τους από το επίπεδο υπηρεσίας σε διοικητικά δικαιώματα.
Η τεχνική κλιμάκωσης προνομίων εκμεταλλεύεται τα προνόμια προσωποποίησης που συχνά παραχωρούνται σε λογαριασμούς υπηρεσιών, επιτρέποντας στην εκμετάλλευση να καταχραστεί αυτά τα δικαιώματα και να δημιουργήσει διεργασίες με αυξημένα δικαιώματα. Μόλις το JuicyPotato κλιμακώσει επιτυχώς τα προνόμια, οι επιτιθέμενοι προχωρούν στη λήψη και εκτέλεση του πλαισίου XiebroC2 χρησιμοποιώντας εντολές PowerShell.
Δείτε επίσης: Cryptomining καμπάνια στοχεύει PostgreSQL servers

Αυτή η προσέγγιση εξασφαλίζει ότι οι επόμενες κακόβουλες δραστηριότητες λειτουργούν με επαρκή προνόμια για να τροποποιήσουν τις διαμορφώσεις συστήματος, να εγκαταστήσουν πρόσθετα φορτία και να καθιερώσουν επίμονα backdoors. Τα δεδομένα διαμόρφωσης αποκαλύπτουν την ικανότητα του πλαισίου να συλλέγει ολοκληρωμένες πληροφορίες συστήματος, συμπεριλαμβανομένων των αναγνωριστικών διεργασιών, των αναγνωριστικών υλικού, των καταλόγων εργασίας και των διαπιστευτηρίων χρηστών πριν από την καθιέρωση κρυπτογραφημένων καναλιών επικοινωνίας με τον διακομιστή εντολών και ελέγχου που βρίσκεται στη διεύθυνση IP 1.94.185.235 στη θύρα 8433.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
