Whirlpool Malware suit les traces de Barracuda
L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a identifié des attaques sophistiquées et prolongées de type Advanced Persistent Threat (APT) visant à exploiter une vulnérabilité précédente de type "zero-day" dans les dispositifs de passerelle de sécurité de messagerie Barracuda (ESG). La vulnérabilité, telle que détaillée dans une alerte CISA, a été exploitée pour implanter des charges utiles de logiciels malveillants, en particulier les portes dérobées Seapsy et Whirlpool, sur les appliances compromises.
Seapsy fonctionne comme une menace persistante et dissimulée, se camouflant en un service Barracuda légitime nommé "BarracudaMailService". Cette façade permet aux pirates d'exécuter des commandes non autorisées sur l'appliance ESG. D'un autre côté, le backdooring Whirlpool représente une nouvelle tactique employée par les attaquants. Cela implique la création d'un canal de communication inverse sécurisé vers un serveur de commande et de contrôle (C2) à l'aide d'un shell inverse Transport Layer Security (TLS).
Whirlpool utilise la vulnérabilité pour s'infiltrer
L'alerte CISA confirme qu'elle a obtenu des échantillons de logiciels malveillants, y compris les portes dérobées Seapsy et Whirlpool. La compromission de l'appareil a été facilitée par l'exploitation de la vulnérabilité Barracuda ESG, identifiée comme CVE-2023-2868. Cette vulnérabilité permet l'exécution de commandes à distance sur les appliances ESG exécutant les versions 5.1.3.001 à 9.2.0.006.
Whirlpool, qui apparaît comme un format exécutable et liable (ELF) 32 bits, nécessite deux arguments (IP C2 et numéro de port) d'un module pour établir le shell inversé TLS, permettant une communication sécurisée entre le système compromis et le serveur contrôlé par l'attaquant. Malheureusement, le module spécifique qui transmet ces arguments pour l'analyse par CISA reste indisponible.
En plus de Seapsy et Whirlpool, d'autres cas d'exploitation de porte dérobée dans les systèmes Barracuda ESG incluent Saltwater, Submarine et Seaside.