A Crowdoor Backdoor egy veszélyes fenyegetés, amely emberi jogi tanulmányokat céloz
A Tropic Trooper hackercsoport által szervezett kiberkampány hullámokat vert, különösen a közel-keleti és malajziai kormányzati szervekre összpontosítva. A Tropic Trooper, amely 2011 óta működik, és arról ismert, hogy olyan kritikus ágazatokat céloz meg, mint az egészségügy és a csúcstechnológiás iparágak, most az emberi jogi tanulmányokkal foglalkozó intézményeket vette szem előtt. Ezek a támadások rávilágítanak a csoport állandó fenyegetésére, különösen a Crowdoor backdoor bevetésével, amely a korábban ismert SparrowDoor malware egy változata.
A Kaspersky először 2024 júniusában észlelte a támadások legújabb hullámát, amikor felfedezte a China Chopper webhéjat az Umbraco CMS platformot futtató, kompromittált szervereken. A támadók kihasználták a webalkalmazások, például az Adobe ColdFusion és a Microsoft Exchange Server ismert sebezhetőségeit, hogy biztosítsák ezt a hátsó ajtót.
Table of Contents
Mi az a Crowdoor Backdoor?
A Crowdoor egy kifinomult malware implantátum, amelyet a Tropic Trooper használ a megcélzott rendszerek beszivárgására. Ez a hátsó ajtó, amelyet először 2023 júniusában figyeltek meg, elsősorban betöltőként funkcionál, és eldobja a hírhedt Cobalt Strike eszközt a kitartás megőrzése érdekében. A Crowdoor lehetővé teszi a támadóknak, hogy:
- Érzékeny információk gyűjtése
- Indítson el egy fordított héjat az irányítás megőrzéséhez
- Törölje más rosszindulatú programok nyomait
- Szüntesse meg magát, hogy elkerülje az észlelést
A Tropic Trooper különféle technikákat használ, mint például a DLL oldalról történő betöltése, a védekezés kijátszása és az oldalirányú mozgás, hogy maximalizálja a kártevő hatását. Jelenléte az emberi jogi tanulmányokkal foglalkozó kormányzati szerveknél súlyos kiberbiztonsági fenyegetést jelez, amely azonnali figyelmet igényel.
Hogyan távolítsuk el a Crowdoor hátsó ajtót
Ha azt gyanítja, hogy a rendszerét megfertőzte a Crowdoor hátsó ajtó, a gyors intézkedés elengedhetetlen a további károk elkerülése érdekében. Íme egy lépésről lépésre bemutatott útmutató a rosszindulatú programok észleléséhez és eltávolításához:
1. Izolálja le a fertőzött rendszert
Azonnal válassza le a sérült rendszert a hálózatról. Ez a művelet megakadályozza, hogy a rosszindulatú program kommunikáljon a parancs- és vezérlőkiszolgálójával, vagy a hálózaton belüli más rendszerekre terjedjen.
2. Futtasson le egy átfogó kártevő-ellenőrzést
Használjon megbízható kártevőirtó programokat a fertőzött rendszer ellenőrzéséhez. A fejlett fenyegetések, például a Crowdoor észlelésére és eltávolítására szolgáló legjobb eszközök közé tartozik:
- Malwarebytes
- ESET Internet Security
- Bitdefender Total Security
Ezeket az eszközöket rendszeresen frissíteni kell az újabb malware-változatok észlelése érdekében.
3. Vizsgálja meg a gyanús DLL-fájlokat
A Crowdoor gyakran használ DLL oldalbetöltési technikákat az észlelés elkerülésére. Vizsgáljon meg minden gyanús vagy jogosulatlan DLL-fájlt, különösen a legális szoftvertelepítésekkel kapcsolatos könyvtárakban.
4. Ellenőrizze a Cobalt Strike Beacon-okat
Mivel a Crowdoor eldobja a Cobalt Strike-ot, elengedhetetlen, hogy figyeljük a rendszert a Cobalt Strike jeladók számára. Az olyan biztonsági eszközök, mint a Wireshark vagy a Zeek, hasznosak lehetnek a támadó infrastruktúrájával kommunikáló jelzőtevékenység azonosításában.
5. Távolítsa el a rosszindulatú bejegyzéseket
Manuálisan tekintse át a rendszerleíró bejegyzéseket, az indítási programokat és az ütemezett feladatokat, amelyeket a tartósság megőrzése érdekében módosítottak. Távolítson el minden gyanús bejegyzést, hogy a Crowdoor ne fertőzze meg újra a rendszert újraindításkor.
6. Alkalmazza a biztonsági javításokat
A Crowdoor hátsó ajtót általában a webalkalmazások, például az Adobe ColdFusion és a Microsoft Exchange Server ismert sebezhetőségeinek kihasználásával biztosítják. Alkalmazza a legújabb biztonsági javításokat (például CVE-2023-26360 és CVE-2021-34473), hogy megakadályozza a további kihasználást.
7. Telepítse újra az operációs rendszert
Azokban az esetekben, amikor a fertőzés mélyen gyökerezik, az operációs rendszer teljes újratelepítésére lehet szükség. Mindenképpen készítsen biztonsági másolatot a fontos fájlokról (miután megtörtént a rosszindulatú programok keresése), és telepítse újra a rendszert, hogy ne maradjon nyoma a Crowdoor hátsó ajtónak.
Maradj védve
A Crowdoor egy nagyobb fenyegetési környezet része, ahol a kínaiul beszélő fenyegetés szereplői továbbra is kihasználják a tartalomkezelő rendszerek sebezhetőségét, olyan érzékeny területeket célozva meg, mint az emberi jogi kutatás. A rendszer védelme érdekében gondoskodjon az összes szoftver rendszeres frissítéséről, engedélyezze a tűzfalakat, és telepítsen fejlett fenyegetésészlelési megoldásokat. Ezen irányelvek követésével minimálisra csökkentheti annak kockázatát, hogy olyan kifinomult rosszindulatú támadások áldozatává váljon, mint a Crowdoor.





