„Crowdoor Backdoor“ yra pavojinga grėsmė, nukreipta į žmogaus teisių studijas
Kibernetinė kampanija, kurią organizavo įsilaužėlių grupė „Tropic Trooper“, kėlė bangas, ypač sutelkiant dėmesį į vyriausybines institucijas Artimuosiuose Rytuose ir Malaizijoje. „Tropic Trooper“, veikiantis nuo 2011 m. ir žinomas kaip nukreiptas į tokius svarbius sektorius kaip sveikatos priežiūra ir aukštųjų technologijų pramonė, dabar atkreipė dėmesį į institucijas, susijusias su žmogaus teisių tyrimais. Šios atakos pabrėžia nuolatinę grupės grėsmę, ypač įdiegus Crowdoor backdoor – anksčiau žinomos SparrowDoor kenkėjiškos programos variantą.
„Kaspersky“ pirmą kartą aptiko šią naujausią atakų bangą 2024 m. birželio mėn., aptikdama „China Chopper“ žiniatinklio apvalkalą pažeistuose serveriuose, kuriuose veikia „Umbraco CMS“ platforma. Užpuolikai išnaudojo žinomas žiniatinklio programų, pvz., „Adobe ColdFusion“ ir „Microsoft Exchange Server“, spragas, kad sukurtų šias užpakalines duris.
Table of Contents
Kas yra Crowdoor Backdoor?
„Crowdoor“ yra sudėtingas kenkėjiškų programų implantas, kurį „Tropic Trooper“ naudoja siekdama įsiskverbti į tikslines sistemas. Pirmą kartą pastebėtas 2023 m. birželio mėn., šios užpakalinės durys pirmiausia veikia kaip krautuvas, atmetantis liūdnai pagarsėjusį „Cobalt Strike“ įrankį, kad išlaikytų atkaklumą. „Crowdoor“ leidžia užpuolikams:
- Surinkite neskelbtiną informaciją
- Norėdami išlaikyti valdymą, paleiskite atvirkštinį apvalkalą
- Ištrinkite kitų kenkėjiškų programų failų pėdsakus
- Nutraukite save, kad išvengtumėte aptikimo
Tropic Trooper naudoja įvairius metodus, tokius kaip DLL įkėlimas iš šono, vengimas apsisaugoti ir judėjimas į šoną, kad padidintų kenkėjiškos programos poveikį. Jos buvimas vyriausybinėse institucijose, kurios daugiausia dėmesio skiria žmogaus teisių studijoms, rodo rimtą kibernetinio saugumo grėsmę, į kurią reikia nedelsiant atkreipti dėmesį.
Kaip pašalinti Crowdoor Backdoor
Jei įtariate, kad jūsų sistema buvo užkrėsta Crowdoor galinių durų, labai svarbu imtis skubių veiksmų, kad išvengtumėte tolesnės žalos. Štai nuoseklus vadovas, kaip aptikti ir pašalinti kenkėjišką programą:
1. Izoliuokite užkrėstą sistemą
Nedelsdami atjunkite pažeistą sistemą nuo tinklo. Šis veiksmas neleidžia kenkėjiškajai programai susisiekti su savo komandų ir valdymo serveriu arba išplisti į kitas tinklo sistemas.
2. Atlikite išsamų kenkėjiškų programų nuskaitymą
Norėdami nuskaityti užkrėstą sistemą, naudokite patikimas apsaugos nuo kenkėjiškų programų programas. Kai kurie geriausi įrankiai, skirti aptikti ir pašalinti pažangias grėsmes, tokias kaip Crowdoor, yra:
- Malwarebytes
- ESET Internet Security
- „Bitdefender Total Security“.
Šie įrankiai turėtų būti reguliariai atnaujinami, kad būtų aptikti naujesni kenkėjiškų programų variantai.
3. Patikrinkite, ar nėra įtartinų DLL failų
„Crowdoor“ dažnai naudoja DLL šoninio įkėlimo metodus, kad išvengtų aptikimo. Ištirkite, ar nėra įtartinų ar neleistinų DLL failų, ypač kataloguose, susijusiuose su teisėtais programinės įrangos diegimais.
4. Patikrinkite, ar nėra Cobalt Strike Beacons
Kadangi „Crowdoor“ numeta „Cobalt Strike“, būtina stebėti, ar sistemoje nėra „Cobalt Strike“ švyturių. Apsaugos įrankiai, tokie kaip „Wireshark“ ar „Zeek“, gali būti naudingi nustatant švyturio veiklą, kuri palaiko ryšį su užpuoliko infrastruktūra.
5. Pašalinkite kenkėjiškus įrašus
Rankiniu būdu peržiūrėkite registro įrašus, paleisties programas ir suplanuotas užduotis, kurios galėjo būti pakeistos, kad išlaikytumėte patvarumą. Pašalinkite visus įtartinus įrašus, kad įsitikintumėte, jog „Crowdoor“ neužkrės sistemos pakartotinai paleidus.
6. Taikykite saugos pataisas
„Crowdoor“ užpakalinės durys paprastai pristatomos išnaudojant žinomas žiniatinklio programų, tokių kaip „Adobe ColdFusion“ ir „Microsoft Exchange Server“, pažeidžiamumą. Įdiekite naujausius saugos pataisas (pvz., CVE-2023-26360 ir CVE-2021-34473), kad išvengtumėte tolesnio išnaudojimo.
7. Iš naujo įdiekite operacinę sistemą
Tais atvejais, kai infekcija yra giliai įsišaknijusi, gali prireikti visiškai iš naujo įdiegti OS. Būtinai sukurkite atsargines svarbių failų kopijas (nuskaitę, ar juose nėra kenkėjiškų programų) ir iš naujo įdiekite sistemą, kad neliktų Crowdoor galinių durų pėdsakų.
Būkite apsaugoti
„Crowdoor“ yra didesnės grėsmės kraštovaizdžio dalis, kurioje kiniškai kalbantys grėsmės veikėjai ir toliau naudojasi turinio valdymo sistemų pažeidžiamumu, taikydami tokias jautrias sritis kaip žmogaus teisių tyrimai. Kad apsaugotumėte savo sistemą, reguliariai atnaujinkite visą programinę įrangą, įgalinkite ugniasienes ir įdiekite pažangius grėsmių aptikimo sprendimus. Laikydamiesi šių gairių galite sumažinti riziką tapti sudėtingų kenkėjiškų programų atakų, tokių kaip „Crowdoor“, auka.





