Whirlpool-Malware tritt in die Fußstapfen von Barracuda

danger malware ransomware

Die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) hat ausgefeilte und langwierige Advanced Persistent Threat (APT)-Angriffe identifiziert, die darauf abzielen, eine frühere Zero-Day-Schwachstelle in Barracuda-E-Mail-Security-Gateway-Geräten (ESG) auszunutzen. Die Schwachstelle wurde, wie in einer CISA-Warnung beschrieben, ausgenutzt, um schädliche Software-Payloads, insbesondere Seapsy- und Whirlpool-Hintertüren, auf die kompromittierten Geräte zu implantieren.

Seapsy fungiert als dauerhafte und verborgene Bedrohung und tarnt sich als legitimer Barracuda-Dienst mit dem Namen „BarracudaMailService“. Diese Fassade ermöglicht es Bedrohungsakteuren, nicht autorisierte Befehle auf der ESG-Appliance auszuführen. Andererseits stellt Whirlpool-Backdooring eine neue Taktik dar, die von Angreifern eingesetzt wird. Dazu gehört die Erstellung eines sicheren Reverse-Kommunikationskanals zu einem Command-and-Control (C2)-Server mithilfe einer Transport Layer Security (TLS) Reverse-Shell.

Whirlpool nutzt Sicherheitslücke zur Infiltration

Die CISA-Warnung bestätigt, dass sie Proben der Schadsoftware erhalten hat, darunter die Backdoors Seapsy und Whirlpool. Die Kompromittierung des Geräts wurde durch die Ausnutzung der Barracuda ESG-Schwachstelle mit der Bezeichnung CVE-2023-2868 erleichtert. Diese Schwachstelle ermöglicht die Remote-Befehlsausführung auf ESG-Appliances mit den Versionen 5.1.3.001 bis 9.2.0.006.

Whirlpool, das als 32-Bit-Executable-and-Linkable-Format (ELF) erscheint, benötigt zwei Argumente (C2-IP und Portnummer) von einem Modul, um die TLS-Reverse-Shell einzurichten und so eine sichere Kommunikation zwischen dem kompromittierten System und dem vom Angreifer kontrollierten Server zu ermöglichen. Bedauerlicherweise ist das spezifische Modul, das diese Argumente zur Analyse durch CISA übermittelt, weiterhin nicht verfügbar.

Neben Seapsy und Whirlpool gibt es weitere Fälle von Backdoor-Ausnutzung in Barracuda ESG-Systemen wie Saltwater, Submarine und Seaside.

August 18, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.