HACKING

Solaris zero day: Hacking group επιτίθεται σε εταιρικά δίκτυα

This post was originally published on this site

Σύμφωνα με την Mandiant, ένα Hacking group γνωστό ως UNC1945, χρησιμοποιούσε μία ευπάθεια zero day στο λειτουργικό σύστημα Oracle Solaris για να πραγματοποιεί επιθέσεις σε εταιρικά δίκτυα.

Η UNC1945 επέλεγε συνήθως στόχους στον τηλεπικοινωνιακό, χρηματοοικονομικό και συμβουλευτικό τομέα, όπως ανέφερε η Mandiant σε μια έκθεσή της.

Ενώ η ομάδα UNC1945 δραστηριοποιείται από το 2018, η Mandiant λέει ότι τράβηξε την προσοχή της νωρίτερα φέτος, όταν άρχισε να εκμεταλλεύεται ένα νέο zero day στο Oracle Solaris.

Γνωστό ως CVE-2020-14871, το zero-day εντοπίστηκε στο Solaris Pluggable Authentication Module (PAM) που επέτρεπε στην UNC1945 να παρακάμψει τις διαδικασίες ελέγχου ταυτότητας και να εγκαταστήσει ένα backdoor με το όνομα SLAPSTICK σε διακομιστές Solaris που είναι εκτεθειμένοι στο Διαδίκτυο.

Στη συνέχεια το Hacking group χρησιμοποιούσε αυτό το backdoor ως σημείο εισόδου για να ξεκινήσει επιχειρήσεις αναγνώρισης εντός εταιρικών δικτύων και να μετακινηθεί πλευρικά σε άλλα συστήματα.

Για να αποφύγει τον εντοπισμό, η ομάδα κατέβασε και εγκατέστησε μια εικονική μηχανή QEMU που εκτελεί μια έκδοση του Tiny Core Linux OS.

κυβερνοασφάλεια-προστασία απορρήτου-Αυστραλία

Αυτό το προσαρμοσμένο Linux VM έρχεται προεγκατεστημένο σε διάφορα εργαλεία hacking όπως σαρωτές δικτύου, συσκευές ανίχνευσης κωδικών πρόσβασης και εργαλεία αναγνώρισης, που επέτρεψαν στη UNC1945 να σαρώσει το εσωτερικό δίκτυο μιας εταιρείας για αδυναμίες και να μετακινηθεί πλευρικά σε πολλά συστήματα, ανεξάρτητα από το εάν εκτελούσαν Windows ή Συστήματα που βασίζονται σε *NIX.

Η Mandiant είπε ότι ανέφερε το zero day στην Oracle νωρίτερα φέτος, αφού ανακάλυψε σημάδια εκμετάλλευσης κατά τη διάρκεια μιας έρευνας.

Το σφάλμα επιδιορθώθηκε τον περασμένο μήνα με τις ενημερώσεις ασφαλείας Οκτωβρίου 2020 της Oracle.

Η Mandiant είπε ότι ενώ η UNC1945 είναι ενεργή εδώ και αρκετά χρόνια, εντόπισε το Solaris zero day όταν πραγματοποιήθηκε μια επιβεβαιωμένη παραβίαση. Ωστόσο, αυτό δεν σημαίνει ότι η ευπάθεια zero day δεν εκμεταλλεύτηκε άλλα εταιρικά δίκτυα.

https://www.secnews.gr/security/feed



%d bloggers like this: