Domínios Expirados Controle Permitido Mais de 4.000 Backdoors em Sistemas Comprometidos

Nada menos que 4.000 backdoors web exclusivos anteriormente implantados por vários agentes de ameaças foram sequestrados ao assumir o controle da infraestrutura abandonada e expirada por apenas $20 por domínio.

A empresa de segurança cibernética watchTowr Labs disse que retirou a operação registrando mais de 40 nomes de domínio que os backdoors foram projetados para usar para comando e controle (C2). Em parceria com a Shadowserver Foundation, os domínios implicados na pesquisa foram afundados.

“Estamos sequestrando backdoors (que dependiam de infraestrutura abandonada e/ou domínios expirados) que existiam dentro de backdoors e, desde então, assistimos aos resultados”, disse o CEO da WatchTowr Labs, Benjamin Harris, e o pesquisador Aliz Hammond disse em um artigo técnico na semana passada.

“Este sequestro nos permitiu rastrear hosts comprometidos como eles ‘relataram’ e, teoricamente, nos deu o poder de comandar e controlar esses hosts comprometidos.”

Entre os alvos comprometidos identificados por meio da atividade de beaconing incluíram entidades governamentais de Bangladesh, China e Nigéria; e instituições acadêmicas em toda a China, Coréia do Sul e Tailândia, entre outros.

Os backdoors, que não são nada além de web shells projetados para oferecer acesso remoto persistente às redes de destino para exploração subsequente, variam em escopo e funcionalidade

  • Conchas web simples que são capazes de executar um comando fornecido por um invasor por meio de um código PHP
  • c99shell
  • r57shell
  • China Chopper, um web shell proeminentemente por grupos de ameaça persistente avançada (APT) da China-nexus

Nada menos que 4.000 backdoors web exclusivos anteriormente implantados por vários agentes de ameaças foram sequestrados ao assumir o controle da infraestrutura abandonada e expirada por apenas $20 por domínio.

A empresa de segurança cibernética watchTowr Labs disse que retirou a operação registrando mais de 40 nomes de domínio que os backdoors foram projetados para usar para comando e controle (C2). Em parceria com a Shadowserver Foundation, os domínios implicados na pesquisa foram afundados.

“Estamos sequestrando backdoors (que dependiam de infraestrutura abandonada e/ou domínios expirados) que existiam dentro de backdoors e, desde então, assistimos aos resultados”, disse o CEO da WatchTowr Labs, Benjamin Harris, e o pesquisador Aliz Hammond disse em um artigo técnico na semana passada.

“Este sequestro nos permitiu rastrear hosts comprometidos como eles ‘relataram’ e, teoricamente, nos deu o poder de comandar e controlar esses hosts comprometidos.”

Entre os alvos comprometidos identificados por meio da atividade de beaconing incluíram entidades governamentais de Bangladesh, China e Nigéria; e instituições acadêmicas em toda a China, Coréia do Sul e Tailândia, entre outros.

Os backdoors, que não são nada além de web shells projetados para oferecer acesso remoto persistente às redes de destino para exploração subsequente, variam em escopo e funcionalidade

Tanto o c99shell quanto o r57shell são shells da Web com recursos completos para executar código ou comandos arbitrários, executar operações de arquivo, implantar cargas úteis adicionais, servidores FTP de força bruta e remover-se de hosts comprometidos.

A WatchTowr Labs disse que observou casos em que alguns dos shells da web foram backdoored pelos mantenedores do script para vazar os locais onde foram implantados, inadvertidamente entregando as rédeas a outros atores de ameaças também.

O desenvolvimento ocorre alguns meses após a empresa revelado ele gastou apenas $20 para adquirir um domínio de servidor WHOIS legado (“whois.dotmobiregistry[.]net”) associado ao domínio de nível superior .mobi (TLD), identificando mais de 135.000 sistemas exclusivos que ainda estavam se comunicando com o servidor, mesmo depois de ter migrado para “whois.nic[.]mobi.”

Estes compreendiam várias empresas privadas, como a VirusTotal, bem como servidores de correio para inúmeras entidades governamentais, militares e universitárias. Os endereços .gov pertenciam à Argentina, Bangladesh, Butão, Etiópia, Índia, Indonésia, Israel, Paquistão, Filipinas, Ucrânia e EUA.

“É um pouco encorajador ver que os atacantes cometem os mesmos erros que os defensores”, disse o WatchTowr Labs. “É fácil entrar na mentalidade de que os atacantes nunca escorregam, mas vimos evidências em contrário – caixas com shells web abertos, domínios expirados e o uso de software que foi backdoored.”

Fonte: https://thehackernews.com/