Whirlpool Malware treedt in de voetsporen van Barracuda

danger malware ransomware

Het Amerikaanse bureau voor cyberbeveiliging en infrastructuurbeveiliging (CISA) heeft geavanceerde en langdurige Advanced Persistent Threat (APT)-aanvallen geïdentificeerd die gericht zijn op het misbruiken van een eerdere zero-day-kwetsbaarheid in Barracuda-e-mailbeveiligingsgateway (ESG)-apparaten. De kwetsbaarheid, zoals beschreven in een CISA-waarschuwing, werd gebruikt om schadelijke softwareladingen, met name Seapsy- en Whirlpool-backdoors, op de gecompromitteerde apparaten te implanteren.

Seapsy fungeert als een hardnekkige en verborgen dreiging en camoufleert zichzelf als een legitieme Barracuda-service genaamd "BarracudaMailService". Deze façade stelt bedreigingsactoren in staat om ongeautoriseerde commando's uit te voeren op het ESG-apparaat. Aan de andere kant vertegenwoordigt Whirlpool backdooring een nieuwe tactiek die door aanvallers wordt gebruikt. Het omvat het creëren van een veilig omgekeerd communicatiekanaal naar een Command-and-Control (C2)-server met behulp van een Transport Layer Security (TLS) reverse shell.

Whirlpool gebruikt kwetsbaarheid om te infiltreren

De CISA-waarschuwing bevestigt dat het monsters van de schadelijke software heeft verkregen, waaronder de backdoors van Seapsy en Whirlpool. Het compromitteren van het apparaat werd mogelijk gemaakt door misbruik te maken van de Barracuda ESG-kwetsbaarheid, die wordt geïdentificeerd als CVE-2023-2868. Deze kwetsbaarheid maakt het mogelijk om op afstand commando's uit te voeren op ESG-appliances met versies 5.1.3.001 tot en met 9.2.0.006.

Whirlpool, dat verschijnt als een 32-bits uitvoerbaar en koppelbaar formaat (ELF), vereist twee argumenten (C2 IP en poortnummer) van een module om de TLS reverse shell tot stand te brengen, waardoor veilige communicatie mogelijk wordt tussen het gecompromitteerde systeem en de gecontroleerde server van de aanvaller. Helaas blijft de specifieke module die deze argumenten overbrengt voor analyse door CISA niet beschikbaar.

Naast Seapsy en Whirlpool omvatten andere gevallen van backdoor-exploitatie binnen Barracuda ESG-systemen Saltwater, Submarine en Seaside.

August 18, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.