SSLoad Spredning av skadelig programvare i phishing-kampanje

Sikkerhetseksperter har identifisert en pågående angrepsstrategi som bruker phishing-e-poster for å distribuere en form for skadelig programvare kjent som SSLoad. Denne kampanjen, kalt FROZEN#SHADOW av Securonix, involverer distribusjon av Cobalt Strike og ConnectWise ScreenConnect eksternt skrivebordsprogramvare.

Ifølge forskere er SSLoad konstruert for å diskret infiltrere systemer, samle inn sensitive data og sende dem tilbake til operatørene. En gang inne i et system, etablerer SSLoad flere bakdører og nyttelast for å forbli uoppdaget og vedvarende.

Angrepet begynner med phishing-meldinger sendt tilfeldig til organisasjoner over hele Asia, Europa og Amerika. Disse e-postene inneholder lenker som fører til JavaScript-filer som starter infeksjonsprosessen.

SSLoad bruker to forskjellige distribusjonsveier

Palo Alto Networks har nylig avdekket to distribusjonsmetoder for SSLoad. Den ene innebærer å bygge inn ondsinnede URL-er i kontaktskjemaer for nettsider, mens den andre bruker makroaktiverte Microsoft Word-dokumenter. Sistnevnte metode er bemerkelsesverdig fordi den ikke bare distribuerer SSLoad, men også letter leveringen av Cobalt Strike. I mellomtiden har førstnevnte blitt brukt til å distribuere en annen skadelig programvare kalt Latrodectus, som potensielt etterfølger IcedID.

Den obfuskerte JavaScript-filen ("out_czlrh.js") henter en MSI-installasjonsfil ("slack.msi") fra en nettverksressurs og kjører den. MSI-installasjonsprogrammet kontakter deretter et domene kontrollert av angriperen for å laste ned og kjøre SSLoad-skadevarenyttelasten. Denne nyttelasten kommuniserer med en kommando-og-kontrollserver, og gir informasjon om det kompromitterte systemet.

Når den første rekognoseringen er fullført, blir Cobalt Strike utplassert. Denne legitime programvaren brukes til å laste ned og installere ScreenConnect, slik at angriperne kan ta kontroll over verten eksternt. Med full tilgang til systemet søker angriperne å skaffe legitimasjon og andre kritiske systemdetaljer, og skanner etter lagret legitimasjon og sensitive dokumenter.

Angriperne har blitt observert utvide tilgangen sin innenfor nettverket, inkludert til domenekontrolleren, og til slutt etablerer sin egen domeneadministratorkonto. Dette tilgangsnivået gjør at de kan infiltrere hvilken som helst tilkoblet maskin innenfor domenet, noe som utgjør en betydelig utfordring for organisasjoner å utbedre.

April 25, 2024
Laster ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.