Hackeři používají falešné instalační programy Cisco AnyConnect a Google Update k odstranění SharkLoader

Bezpečnostní výzkumníci odhalili kampaň nazvanou StrikeShark, která používá vlastní malwarový zavaděč jménem SharkLoader k nasazení Cobalt Strike Beacon na kompromitované systémy Windows.

Kampaň využívá dvě hlavní vstupní cesty. Útočníci využívají známé zranitelnosti podnikového softwaru pro internet a také distribuují falešné instalační programy, které se vydávají za důvěryhodné nástroje, jako jsou Cisco AnyConnect a Google Update.

Kaspersky Securelistřekl SharkLoader byl poprvé identifikován během výzkumu aktivit ovlivňujících diplomatickou organizaci v Indonésii, než se související infekce objevily v několika dalších zemích a sektorech.

Co je SharkLoader?

SharkLoader je vlastní zavaděč vytvořený pro spuštění Cobalt Strike Beacon na infikovaných počítačích. Cobalt Strike je legitimní framework pro červený tým, ale útočníci často zneužívají cracknuté nebo neautorizované verze pro post-kompromisní aktivity.

V kampani StrikeShark pracuje SharkLoader prostřednictvím několika komponent, které dešifrují, načítají a spouštějí finální implantát v paměti. To ztěžuje detekci malwaru pomocí nástrojů, které se spoléhají hlavně na soubory zapsané na disk.

Hacker Newsuvedl, že kampaň ovlivnila vládní organizace, diplomatické subjekty, společnosti zabývající se vývojem softwaru a další cíle v různých regionech.

Prvek kampaněNahlášený detailObranný dopad
Název kampaněStrikeSharkSleduje cluster pomocí SharkLoader a Cobalt Strike.
MalwareSharkLoaderNačte Cobalt Strike Beacon na kompromitované hostitele.
NávnadyFalešné instalační programy Cisco AnyConnect a Google UpdateZneužívá důvěru uživatelů ve známé názvy softwaru.
TechnikaBoční načítání DLL pomocí SystemSettings.exe a SystemSettings.dllKe spuštění škodlivého kódu používá legitimní binární soubor Windows.
CíleVládní, diplomatické organizace a organizace zabývající se vývojem softwaruNavrhuje strategické i oportunní cílení.

Falešné instalační programy pomáhají malwaru vypadat legitimně

Sociální inženýrství kampaně spoléhá na důvěryhodná softwarová jména. Některé kapátka používají názvy souborů jako GoogleUpdateStepup.exe, AutoUpdate.exe a AnyConnect-win-4.10.04071-predeploy-k9exe.

V jednom analyzovaném případě kapátko obsahovalo skutečný instalační program Cisco AnyConnect VPN. Legitimní instalační program běžel normálně, zatímco součásti SharkLoader byly tiše umístěny do jiných adresářů na pozadí.

Zprávy o kybernetické bezpečnostipoznamenal, že to vytváří přesvědčivou iluzi pro oběti, protože viditelná instalace se zdá být dokončena podle očekávání.

Útočníci také využívají známé podnikové zranitelnosti

StrikeShark není závislý pouze na falešných instalačních programech. Výzkumníci také pozorovali útočníky, kteří zneužívali známá zranitelnost v aplikacích a síťových zařízeních připojených k internetu.

Společnost Kaspersky uvedla aktivity zahrnující Microsoft Exchange, Microsoft SharePoint, Openfire, GeoServer, Fortinet FortiOS, Cisco IOS XE Web UI, F5 BIG-IP, Zimbra, produkty Hikvision, Apache Shiro a React Server Components.

Tento vzorec ukazuje, proč staré zranitelnosti zůstávají nebezpečné. Jakmile existuje veřejný proof-of-concept exploit, útočníci jej mohou použít proti neopraveným systémům, aniž by museli od začátku budovat nové exploitové řetězce.

SharkLoader Používá DLL Side-Loading

Jednou z nejdůležitějších technik v kampani je boční načítání DLL. Útočníci zneužívají legitimní Windows aplikaci SystemSettings.exe k načtení škodlivé DLL s názvem SystemSettings.dll.

Viditelný spustitelný soubor je skutečná součást systému Windows, díky čemuž může činnost pro bezpečnostní nástroje a správce vypadat normálněji. Škodlivá logika se nachází v knihovně DLL načtené vedle ní.

TheDoporučené postupy Microsoft DLLpokyny varují vývojáře před chováním zavaděče, omezeními DllMain a nebezpečnými akcemi, které mohou vytvářet spolehlivost a bezpečnostní rizika v cestách načítání DLL.

Spouštění paměti ztěžuje detekci

SharkLoader je navržen tak, aby snížil počet zjevných malwarových souborů, které po nich zůstanou. Dešifruje vložené komponenty a nahraje je do paměti před spuštěním Cobalt Strike Beacon.

Zavaděč také používá hákování API a další únikové chování k narušení viditelnosti. Výzkumníci pozorovali pokusy ovlivnit protokolování událostí Tracing pro Windows a změnit vzhled podřízených procesů.

Kasperského analýzaříká, že malware zachytí několik rozhraní API systému Windows a pro některé akce používá přímá systémová volání, což mu pomáhá obejít nástroje, které monitorují aktivitu rozhraní API na vyšší úrovni.

Co se stane po počátečním kompromisu

Po získání přístupu provádějí útočníci průzkum a krádež pověření. Pozorovaná aktivita zahrnuje shromažďování systémových informací, zjišťování sítě, výčet služby Active Directory a ukládání pověření.

Výzkumníci také viděli pokusy o výpis paměti LSASS a extrahování databáze NTDS. Tyto kroky mohou útočníkům pomoci získat přihlašovací údaje a posunout se hlouběji do domény Windows.

PodleHacker News, pozorovaná viktimologie naznačuje spíše široký geografický dosah než kampaň zaměřenou na jednu zemi nebo jedno odvětví.

Oběti a možná motivace

Potvrzená činnost zahrnuje diplomatický subjekt v Indonésii, subjekty spojené s vládou na Tchaj-wanu a společnosti zabývající se vývojem softwaru na Tchaj-wanu, Libanonu a Sýrii.

Výzkumníci také identifikovali postižené organizace v Hongkongu, Kolumbii, Severní Makedonii, Nepálu, Srbsku a na dalších místech. Tato kombinace naznačuje jak cílené, tak oportunistické chování.

Zaměření na vládní organizace a organizace zabývající se vývojem softwaru může ukazovat na špionáž nebo shromažďování duševního vlastnictví, ale výzkumníci nepotvrdili konečný cíl kampaně.

Atribuce zůstává nejasná

Kaspersky sleduje cluster jako StrikeShark, ale nepropojil ho přímo se známou APT nebo kybernetickou skupinou. Společnost uvedla, že nenašla žádné jasné opětovné použití kódu, překrývání infrastruktury nebo provozní podobnost se zavedeným hráčem.

Některé open source post-kompromisní nástroje použité v kampani jsou spojeny s čínsky mluvícími vývojáři, ale to neprokazuje přímé připsání známé skupině napojené na Čínu.

Pro obránce na nejistotě záleží méně než na technice. Kampaň ukazuje, jak se zavaděč, falešní instalátoři, staré zranitelnosti a Cobalt Strike mohou spojit do vážného podnikového řetězce narušení.

Indikátory, které by organizace měly sledovat

Bezpečnostní týmy by měly považovat následující jména a chování za výchozí body vyšetřování. Měli by také hledat související procesní řetězce, mechanismy persistence a odchozí provoz Cobalt Strike.

TypIndikátorPopis
SHA2566a5f9bd0e4a0c385b98cc7b528be53a95ff9c4ccffa8c1f65448ab792a46186Ukázka spojená s falešnou činností doručení instalačního programu.
Název souboruSystemSettings.exeLegitimní binární systém Windows zneužíván pro boční načítání DLL.
Název souboruSystemSettings.dllŠkodlivá knihovna DLL načtena prostřednictvím řetězce bočního načítání.
Název souboruGoogleUpdateStepup.exeV přehledech bylo zjištěno falešné jméno kapátka na téma Google Update.
Název souboruAnyConnect-win-4.10.04071-predeploy-k9exeFalešný název kapátka s tématem Cisco AnyConnect byl pozorován ve zprávách.

Obranné kroky pro bezpečnostní týmy

Organizace by měly upřednostňovat opravy internetových aplikací a síťových zařízení, protože útočníci silně spoléhají na známá, veřejně zdokumentovaná zranitelnost.

  • Opravte Microsoft Exchange, SharePoint, Fortinet, Cisco IOS XE, Openfire, GeoServer, F5 BIG-IP, Zimbra a další exponované systémy.
  • Omezte veřejný přístup k administrativním konzolám a starším rozhraním pro správu.
  • Hledání SystemSettings.exe spuštěného mimo jeho normální adresář Windows.
  • Vyhledejte neočekávané soubory SystemSettings.dll poblíž zkopírovaných binárních souborů systému Windows.
  • Kontrola naplánovaných úloh a registru Spouštěcí klíče vytvořené kolem podezřelé aktivity.
  • Monitorujte provoz Cobalt Strike Beacon a abnormální vztahy mezi rodiči a dětmi.
  • Zkontrolujte, zda uživatelé spouštěli falešné instalační programy nebo soubory s tématem aktualizací z nedůvěryhodných umístění.

Proč samotná pověst souboru nestačí

SharkLoader ukazuje, proč se bezpečnostní týmy nemohou spoléhat pouze na to, zda je viditelný spustitelný soubor podepsaný nebo známý. Legitimní soubor se stále může stát součástí řetězce škodlivého načítání.

TheDokumentace společnosti Microsoftvysvětluje, že inicializace knihovny DLL probíhá pod omezením uzamčení zavaděče, a proto si neobvyklé chování při načítání DLL zaslouží pečlivou kontrolu během reakce na incident.

Zprávy o kybernetické bezpečnostitaké zdůraznil kombinaci falešných instalačních programů kampaně, známého zneužívání zranitelnosti, spouštění paměti a bočního načítání DLL jako hlavní důvod, proč obránci potřebují monitorování chování.

Větší lekce od StrikeShark

StrikeShark spojuje známé útočné taktiky do jedné kampaně. Využívá staré zranitelnosti, důvěryhodné softwarové návnady, boční načítání DLL, spouštění v paměti, persistenci, průzkum a Cobalt Strike.

Díky této kombinaci je kampaň relevantní pro jakoukoli organizaci se systémy připojenými k internetu nebo uživatele, kteří instalují aktualizace softwaru mimo spravované kanály.

Nejsilnější obrana je vrstvená. Týmy potřebují rychlé záplatování, omezené působení správců, detekci koncových bodů, monitorování procesního řetězce, ochranu pověření, školení uživatelů a jasná pravidla pro instalaci softwaru v podnikových prostředích.

FAQ

Co je SharkLoader?

SharkLoader je vlastní zavaděč malwaru používaný v kampani StrikeShark k nasazení Cobalt Strike Beacon na kompromitované systémy Windows. Ke snížení detekce používá techniky, jako je boční načítání DLL a spouštění v paměti.

Jak se používají falešné instalační programy Cisco AnyConnect a Google Update?

Útočníci maskují kapátka jako důvěryhodné instalátory nebo aktualizace. V jednom případě běžel skutečný instalační program Cisco AnyConnect normálně, zatímco součásti SharkLoader byly tiše vypuštěny na pozadí.

Co je StrikeShark?

StrikeShark je sledovací název používaný společností Kaspersky pro kampaň zahrnující SharkLoader a Cobalt Strike. Ovlivnilo to vládní, diplomatické, softwarové a další organizace v mnoha zemích.

Které zranitelnosti souvisí s kampaní SharkLoader?

Výzkumníci pozorovali zneužívání známých zranitelností ovlivňujících Microsoft Exchange, Microsoft SharePoint, Openfire, GeoServer, Fortinet FortiOS, Cisco IOS XE Web UI, F5 BIG-IP, Zimbra, Apache Shiro, produkty Hikvision a React Server Components.

Jak mohou organizace detekovat aktivitu SharkLoader?

Organizace by měly monitorovat SystemSettings.exe spouštěný z neobvyklých adresářů, podezřelé soubory SystemSettings.dll, falešné názvy instalačních programů, provoz Cobalt Strike, abnormální naplánované úlohy, klíče pro spuštění registru a známky načítání knihovny DLL nebo spouštění v paměti.