Η ομάδα hacking Gold Melody πουλάει αρχική πρόσβαση σε παραβιασμένους οργανισμούς σε άλλους χάκερ!
Δείτε επίσης: Ποια scams ήταν πιο δημοφιλή τους πρώτους μήνες του 2023;

Ένας απειλητικός φορέας με οικονομικά κίνητρα έχει αποκαλυφθεί ως ένας μεσάζοντας αρχικής πρόσβασης (initial access broker – IAB) που πωλεί πρόσβαση σε χακαρισμένους οργανισμούς σε άλλους αντιπάλους για να πραγματοποιήσουν επόμενες επιθέσεις, όπως επιθέσεις ransomware.
Η SecureWorks Counter Threat Unit (CTU) ονόμασε την ομάδα ηλεκτρονικού εγκλήματος Gold Melody, η οποία είναι επίσης γνωστή με τα ονόματα Prophet Spider (CrowdStrike) και UNC961 (Mandiant).
«Αυτή η ομάδα με οικονομικά κίνητρα δραστηριοποιείται τουλάχιστον από το 2017, παραβιάζοντας οργανισμούς εκμεταλλευόμενοι ευπάθειες σε unpatched internet-facing servers», δήλωσε η εταιρεία κυβερνοασφάλειας.
Δείτε επίσης: FBI και CISA εκδίδουν κοινή προειδοποίηση σχετικά με το Snatch Ransomware-as-a-Service
Η Gold Melody είχε προηγουμένως συνδεθεί με επιθέσεις που εκμεταλλεύονται ελαττώματα ασφαλείας στο JBoss Messaging (CVE-2017-7504), Citrix ADC (CVE-2019-19781), Oracle WebLogic (CVE-2020-14750 και CVE-2020-1488) CVE-2021-22205), Ελεγκτής Citrix ShareFile Storage Zones (CVE-2021-22941), Atlassian Confluence (CVE-2021-26084), ForgeRock AM (CVE-2021-35464) και Apache Log2028 (CVE-4-) διακομιστές.
Η ομάδα hacking παρατηρείται να διευρύνει το αποτύπωμα των θυμάτων του, προσβάλλοντας λιανεμπόριο, υγειονομική περίθαλψη, ενέργεια, οικονομικές συναλλαγές και οργανισμούς υψηλής τεχνολογίας στη Βόρεια Αμερική, τη Βόρεια Ευρώπη και τη Δυτική Ασία από τα μέσα του 2020.
Η Mandiant, σε μια ανάλυση που δημοσιεύθηκε τον Μάρτιο του 2023, είπε ότι «σε πολλές περιπτώσεις, η δραστηριότητα εισβολής του UNC961 έχει προηγηθεί της ανάπτυξης του Maze και του Egregor ransomware από διαφορετικούς επακόλουθους παράγοντες».
Περαιτέρω περιγράφει την ομάδα ως “εφευρετική στην ευκαιριακή της προσέγγιση στις αρχικές επιχειρήσεις πρόσβασης” και σημειώνει ότι “χρησιμοποιεί μια οικονομική προσέγγιση για να επιτύχει την αρχική πρόσβαση εκμεταλλευόμενη πρόσφατα αποκαλυφθείσες ευπάθειες χρησιμοποιώντας exploit code που είναι διαθέσιμος δημοσίως.”
Εκτός από την εξάρτηση από μια ποικίλη αποθήκη εργαλείων που περιλαμβάνει το web shell, το ενσωματωμένο λογισμικό του λειτουργικού συστήματος και δημόσια διαθέσιμες βοηθητικές εφαρμογές, είναι γνωστό ότι χρησιμοποιεί ιδιόκτητα Remote Access Trojans (RATs) και εργαλεία tunneling όπως το GOTROJ (επίσης γνωστό ως MUTEPUT), BARNWORK, HOLEDOOR, DARKDOOR, AUDITUNNEL, HOLEPUNCH, LIGHTBUNNY και HOLERUN για την εκτέλεση αυθαίρετων εντολών, τη συλλογή πληροφοριών του συστήματος και τη δημιουργία reverse tunnel με έναν προκαθορισμένο διεύθυνση IP.
Δείτε επίσης: Η ομάδα Donut ransomware ισχυρίζεται ότι επιτέθηκε στην εταιρεία Agilitas
Η Secureworks, η οποία συνέδεσε την Gold Melody με πέντε παραβιάσεις από τον Ιούλιο του 2020 έως τον Ιούλιο του 2022, ανέφερε ότι αυτές οι επιθέσεις περιλάμβαναν την κατάχρηση ενός διαφορετικού συνόλου ελαττωμάτων, συμπεριλαμβανομένων αυτών που επηρεάζουν το Oracle E-Business Suite (CVE-2016-0545), το Apache Struts (CVE-2017-5638), το Sitecore XP (CVE-2021-42237) και το Flexera FlexNet (CVE-2021-4104) για την απόκτηση αρχικής πρόσβασης.
Μια επιτυχημένη βάση επιτυγχάνεται με την ανάπτυξη web shell για persistence, που ακολουθείται από τη δημιουργία καταλόγων στον παραβιασμένο host για τη σταδιοποίηση των εργαλείων που χρησιμοποιούνται στην αλυσίδα μόλυνσης.
Η φάση αναγνώρισης ανοίγει το δρόμο για την απόκτηση credential, την πλευρική κίνηση και την εξαγωγή δεδομένων. Παρ’ όλα αυτά, όλες οι πέντε επιθέσεις αποδείχθηκαν ανεπιτυχείς.
Πηγή πληροφοριών: thehackernews.com
