Perkiler-malware gebruikt door Purple Fox voor aanvallen met brute kracht

Perkiler is de naam die is toegewezen aan een soort malware die de krantenkoppen haalde door associatie met de beruchte Purple Fox.

Perkiler wordt gedropt door Purple Fox en wordt gebruikt door brute force-aanvallen op serverberichtblokken (SMB) op systemen met verouderde versies van Microsoft-serverproducten.

Purple Fox, de malware die Perkiller laat vallen, haalde de afgelopen weken de krantenkoppen door wormachtige mogelijkheden aan zijn toolkit toe te voegen en toevlucht te nemen tot brute force-wachtwoordaanvallen op het MKB van met internet verbonden Windows-systemen. Dit is niet de eerste keer dat malware probeert om het MKB te misbruiken om systemen te infiltreren. De beruchte WannaCry-ransomware bevatte ook functionaliteit die gericht was op het MKB.

We hebben de SMB brute force-aanvallen besproken in een ander artikel over Purple Fox en de heropleving ervan, aangestuurd door de nieuw toegevoegde wormmodule. Onderzoekers zijn echter nog steeds een beetje in de war waarom Perkiler en de slechte actoren erachter besloten brute force-aanvallen uit te voeren, gezien het bestaan van betere kwaadaardige tools.

Voorbeelden zijn onder meer EternalBlue, een exploit ontwikkeld door de NSA en later naar het publiek gelekt door het hackersconsortium Shadow Brokers. EternalBlue maakt gebruik van een kwetsbaarheid in het SMB-protocol van Microsoft, gecodeerd als CVE-2017-0144.

Perkiler heeft ook een rootkit-component. Het doel is om verschillende kwaadaardige componenten te maskeren en te verdoezelen, waaronder Windows-registersleutels en -bestanden.

De rootkit zou het gecompromitteerde systeem opnieuw opstarten en vervolgens de malware uitvoeren. Bij het opstarten begint Perkiler IP's te onderzoeken via poort 445. Zodra een systeem op de sonde reageert, zal het proberen de SMB bruut te forceren.

Onderzoekers merkten verder op dat Perkiler een IPv6-interface op het gecompromitteerde systeem zal installeren, zodat het bovendien kan beginnen met het scannen van IPv6-poorten, omdat dit het gemakkelijker maakt om zich te verspreiden over IPv6-subnetwerken die meestal minder beschermd en slecht gecontroleerd zijn.

De suggesties die beveiligingsonderzoekers bieden om soortgelijke brute force-aanvallen te vermijden, zijn onder meer het eenvoudigweg verwijderen van SMB en als dat onmogelijk blijkt, op zijn minst de SMB-service achter een multi-factor geauthenticeerde VPN te laten draaien.

March 30, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.