„Crowdoor Backdoor“ yra pavojinga grėsmė, nukreipta į žmogaus teisių studijas

Kibernetinė kampanija, kurią organizavo įsilaužėlių grupė „Tropic Trooper“, kėlė bangas, ypač sutelkiant dėmesį į vyriausybines institucijas Artimuosiuose Rytuose ir Malaizijoje. „Tropic Trooper“, veikiantis nuo 2011 m. ir žinomas kaip nukreiptas į tokius svarbius sektorius kaip sveikatos priežiūra ir aukštųjų technologijų pramonė, dabar atkreipė dėmesį į institucijas, susijusias su žmogaus teisių tyrimais. Šios atakos pabrėžia nuolatinę grupės grėsmę, ypač įdiegus Crowdoor backdoor – anksčiau žinomos SparrowDoor kenkėjiškos programos variantą.

„Kaspersky“ pirmą kartą aptiko šią naujausią atakų bangą 2024 m. birželio mėn., aptikdama „China Chopper“ žiniatinklio apvalkalą pažeistuose serveriuose, kuriuose veikia „Umbraco CMS“ platforma. Užpuolikai išnaudojo žinomas žiniatinklio programų, pvz., „Adobe ColdFusion“ ir „Microsoft Exchange Server“, spragas, kad sukurtų šias užpakalines duris.

Kas yra Crowdoor Backdoor?

„Crowdoor“ yra sudėtingas kenkėjiškų programų implantas, kurį „Tropic Trooper“ naudoja siekdama įsiskverbti į tikslines sistemas. Pirmą kartą pastebėtas 2023 m. birželio mėn., šios užpakalinės durys pirmiausia veikia kaip krautuvas, atmetantis liūdnai pagarsėjusį „Cobalt Strike“ įrankį, kad išlaikytų atkaklumą. „Crowdoor“ leidžia užpuolikams:

  • Surinkite neskelbtiną informaciją
  • Norėdami išlaikyti valdymą, paleiskite atvirkštinį apvalkalą
  • Ištrinkite kitų kenkėjiškų programų failų pėdsakus
  • Nutraukite save, kad išvengtumėte aptikimo

Tropic Trooper naudoja įvairius metodus, tokius kaip DLL įkėlimas iš šono, vengimas apsisaugoti ir judėjimas į šoną, kad padidintų kenkėjiškos programos poveikį. Jos buvimas vyriausybinėse institucijose, kurios daugiausia dėmesio skiria žmogaus teisių studijoms, rodo rimtą kibernetinio saugumo grėsmę, į kurią reikia nedelsiant atkreipti dėmesį.

Kaip pašalinti Crowdoor Backdoor

Jei įtariate, kad jūsų sistema buvo užkrėsta Crowdoor galinių durų, labai svarbu imtis skubių veiksmų, kad išvengtumėte tolesnės žalos. Štai nuoseklus vadovas, kaip aptikti ir pašalinti kenkėjišką programą:

1. Izoliuokite užkrėstą sistemą

Nedelsdami atjunkite pažeistą sistemą nuo tinklo. Šis veiksmas neleidžia kenkėjiškajai programai susisiekti su savo komandų ir valdymo serveriu arba išplisti į kitas tinklo sistemas.

2. Atlikite išsamų kenkėjiškų programų nuskaitymą

Norėdami nuskaityti užkrėstą sistemą, naudokite patikimas apsaugos nuo kenkėjiškų programų programas. Kai kurie geriausi įrankiai, skirti aptikti ir pašalinti pažangias grėsmes, tokias kaip Crowdoor, yra:

  • Malwarebytes
  • ESET Internet Security
  • „Bitdefender Total Security“.

Šie įrankiai turėtų būti reguliariai atnaujinami, kad būtų aptikti naujesni kenkėjiškų programų variantai.

3. Patikrinkite, ar nėra įtartinų DLL failų

„Crowdoor“ dažnai naudoja DLL šoninio įkėlimo metodus, kad išvengtų aptikimo. Ištirkite, ar nėra įtartinų ar neleistinų DLL failų, ypač kataloguose, susijusiuose su teisėtais programinės įrangos diegimais.

4. Patikrinkite, ar nėra Cobalt Strike Beacons

Kadangi „Crowdoor“ numeta „Cobalt Strike“, būtina stebėti, ar sistemoje nėra „Cobalt Strike“ švyturių. Apsaugos įrankiai, tokie kaip „Wireshark“ ar „Zeek“, gali būti naudingi nustatant švyturio veiklą, kuri palaiko ryšį su užpuoliko infrastruktūra.

5. Pašalinkite kenkėjiškus įrašus

Rankiniu būdu peržiūrėkite registro įrašus, paleisties programas ir suplanuotas užduotis, kurios galėjo būti pakeistos, kad išlaikytumėte patvarumą. Pašalinkite visus įtartinus įrašus, kad įsitikintumėte, jog „Crowdoor“ neužkrės sistemos pakartotinai paleidus.

6. Taikykite saugos pataisas

„Crowdoor“ užpakalinės durys paprastai pristatomos išnaudojant žinomas žiniatinklio programų, tokių kaip „Adobe ColdFusion“ ir „Microsoft Exchange Server“, pažeidžiamumą. Įdiekite naujausius saugos pataisas (pvz., CVE-2023-26360 ir CVE-2021-34473), kad išvengtumėte tolesnio išnaudojimo.

7. Iš naujo įdiekite operacinę sistemą

Tais atvejais, kai infekcija yra giliai įsišaknijusi, gali prireikti visiškai iš naujo įdiegti OS. Būtinai sukurkite atsargines svarbių failų kopijas (nuskaitę, ar juose nėra kenkėjiškų programų) ir iš naujo įdiekite sistemą, kad neliktų Crowdoor galinių durų pėdsakų.

Būkite apsaugoti

„Crowdoor“ yra didesnės grėsmės kraštovaizdžio dalis, kurioje kiniškai kalbantys grėsmės veikėjai ir toliau naudojasi turinio valdymo sistemų pažeidžiamumu, taikydami tokias jautrias sritis kaip žmogaus teisių tyrimai. Kad apsaugotumėte savo sistemą, reguliariai atnaujinkite visą programinę įrangą, įgalinkite ugniasienes ir įdiekite pažangius grėsmių aptikimo sprendimus. Laikydamiesi šių gairių galite sumažinti riziką tapti sudėtingų kenkėjiškų programų atakų, tokių kaip „Crowdoor“, auka.

September 6, 2024
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.