A Crowdoor Backdoor egy veszélyes fenyegetés, amely emberi jogi tanulmányokat céloz

A Tropic Trooper hackercsoport által szervezett kiberkampány hullámokat vert, különösen a közel-keleti és malajziai kormányzati szervekre összpontosítva. A Tropic Trooper, amely 2011 óta működik, és arról ismert, hogy olyan kritikus ágazatokat céloz meg, mint az egészségügy és a csúcstechnológiás iparágak, most az emberi jogi tanulmányokkal foglalkozó intézményeket vette szem előtt. Ezek a támadások rávilágítanak a csoport állandó fenyegetésére, különösen a Crowdoor backdoor bevetésével, amely a korábban ismert SparrowDoor malware egy változata.

A Kaspersky először 2024 júniusában észlelte a támadások legújabb hullámát, amikor felfedezte a China Chopper webhéjat az Umbraco CMS platformot futtató, kompromittált szervereken. A támadók kihasználták a webalkalmazások, például az Adobe ColdFusion és a Microsoft Exchange Server ismert sebezhetőségeit, hogy biztosítsák ezt a hátsó ajtót.

Mi az a Crowdoor Backdoor?

A Crowdoor egy kifinomult malware implantátum, amelyet a Tropic Trooper használ a megcélzott rendszerek beszivárgására. Ez a hátsó ajtó, amelyet először 2023 júniusában figyeltek meg, elsősorban betöltőként funkcionál, és eldobja a hírhedt Cobalt Strike eszközt a kitartás megőrzése érdekében. A Crowdoor lehetővé teszi a támadóknak, hogy:

  • Érzékeny információk gyűjtése
  • Indítson el egy fordított héjat az irányítás megőrzéséhez
  • Törölje más rosszindulatú programok nyomait
  • Szüntesse meg magát, hogy elkerülje az észlelést

A Tropic Trooper különféle technikákat használ, mint például a DLL oldalról történő betöltése, a védekezés kijátszása és az oldalirányú mozgás, hogy maximalizálja a kártevő hatását. Jelenléte az emberi jogi tanulmányokkal foglalkozó kormányzati szerveknél súlyos kiberbiztonsági fenyegetést jelez, amely azonnali figyelmet igényel.

Hogyan távolítsuk el a Crowdoor hátsó ajtót

Ha azt gyanítja, hogy a rendszerét megfertőzte a Crowdoor hátsó ajtó, a gyors intézkedés elengedhetetlen a további károk elkerülése érdekében. Íme egy lépésről lépésre bemutatott útmutató a rosszindulatú programok észleléséhez és eltávolításához:

1. Izolálja le a fertőzött rendszert

Azonnal válassza le a sérült rendszert a hálózatról. Ez a művelet megakadályozza, hogy a rosszindulatú program kommunikáljon a parancs- és vezérlőkiszolgálójával, vagy a hálózaton belüli más rendszerekre terjedjen.

2. Futtasson le egy átfogó kártevő-ellenőrzést

Használjon megbízható kártevőirtó programokat a fertőzött rendszer ellenőrzéséhez. A fejlett fenyegetések, például a Crowdoor észlelésére és eltávolítására szolgáló legjobb eszközök közé tartozik:

  • Malwarebytes
  • ESET Internet Security
  • Bitdefender Total Security

Ezeket az eszközöket rendszeresen frissíteni kell az újabb malware-változatok észlelése érdekében.

3. Vizsgálja meg a gyanús DLL-fájlokat

A Crowdoor gyakran használ DLL oldalbetöltési technikákat az észlelés elkerülésére. Vizsgáljon meg minden gyanús vagy jogosulatlan DLL-fájlt, különösen a legális szoftvertelepítésekkel kapcsolatos könyvtárakban.

4. Ellenőrizze a Cobalt Strike Beacon-okat

Mivel a Crowdoor eldobja a Cobalt Strike-ot, elengedhetetlen, hogy figyeljük a rendszert a Cobalt Strike jeladók számára. Az olyan biztonsági eszközök, mint a Wireshark vagy a Zeek, hasznosak lehetnek a támadó infrastruktúrájával kommunikáló jelzőtevékenység azonosításában.

5. Távolítsa el a rosszindulatú bejegyzéseket

Manuálisan tekintse át a rendszerleíró bejegyzéseket, az indítási programokat és az ütemezett feladatokat, amelyeket a tartósság megőrzése érdekében módosítottak. Távolítson el minden gyanús bejegyzést, hogy a Crowdoor ne fertőzze meg újra a rendszert újraindításkor.

6. Alkalmazza a biztonsági javításokat

A Crowdoor hátsó ajtót általában a webalkalmazások, például az Adobe ColdFusion és a Microsoft Exchange Server ismert sebezhetőségeinek kihasználásával biztosítják. Alkalmazza a legújabb biztonsági javításokat (például CVE-2023-26360 és CVE-2021-34473), hogy megakadályozza a további kihasználást.

7. Telepítse újra az operációs rendszert

Azokban az esetekben, amikor a fertőzés mélyen gyökerezik, az operációs rendszer teljes újratelepítésére lehet szükség. Mindenképpen készítsen biztonsági másolatot a fontos fájlokról (miután megtörtént a rosszindulatú programok keresése), és telepítse újra a rendszert, hogy ne maradjon nyoma a Crowdoor hátsó ajtónak.

Maradj védve

A Crowdoor egy nagyobb fenyegetési környezet része, ahol a kínaiul beszélő fenyegetés szereplői továbbra is kihasználják a tartalomkezelő rendszerek sebezhetőségét, olyan érzékeny területeket célozva meg, mint az emberi jogi kutatás. A rendszer védelme érdekében gondoskodjon az összes szoftver rendszeres frissítéséről, engedélyezze a tűzfalakat, és telepítsen fejlett fenyegetésészlelési megoldásokat. Ezen irányelvek követésével minimálisra csökkentheti annak kockázatát, hogy olyan kifinomult rosszindulatú támadások áldozatává váljon, mint a Crowdoor.

September 6, 2024
Betöltés...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.