Whirlpool Malware suit les traces de Barracuda

danger malware ransomware

L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a identifié des attaques sophistiquées et prolongées de type Advanced Persistent Threat (APT) visant à exploiter une vulnérabilité précédente de type "zero-day" dans les dispositifs de passerelle de sécurité de messagerie Barracuda (ESG). La vulnérabilité, telle que détaillée dans une alerte CISA, a été exploitée pour implanter des charges utiles de logiciels malveillants, en particulier les portes dérobées Seapsy et Whirlpool, sur les appliances compromises.

Seapsy fonctionne comme une menace persistante et dissimulée, se camouflant en un service Barracuda légitime nommé "BarracudaMailService". Cette façade permet aux pirates d'exécuter des commandes non autorisées sur l'appliance ESG. D'un autre côté, le backdooring Whirlpool représente une nouvelle tactique employée par les attaquants. Cela implique la création d'un canal de communication inverse sécurisé vers un serveur de commande et de contrôle (C2) à l'aide d'un shell inverse Transport Layer Security (TLS).

Whirlpool utilise la vulnérabilité pour s'infiltrer

L'alerte CISA confirme qu'elle a obtenu des échantillons de logiciels malveillants, y compris les portes dérobées Seapsy et Whirlpool. La compromission de l'appareil a été facilitée par l'exploitation de la vulnérabilité Barracuda ESG, identifiée comme CVE-2023-2868. Cette vulnérabilité permet l'exécution de commandes à distance sur les appliances ESG exécutant les versions 5.1.3.001 à 9.2.0.006.

Whirlpool, qui apparaît comme un format exécutable et liable (ELF) 32 bits, nécessite deux arguments (IP C2 et numéro de port) d'un module pour établir le shell inversé TLS, permettant une communication sécurisée entre le système compromis et le serveur contrôlé par l'attaquant. Malheureusement, le module spécifique qui transmet ces arguments pour l'analyse par CISA reste indisponible.

En plus de Seapsy et Whirlpool, d'autres cas d'exploitation de porte dérobée dans les systèmes Barracuda ESG incluent Saltwater, Submarine et Seaside.

August 18, 2023
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.