StrikeShark preko ranjivih servera uvodi Cobalt Strike
Istraživači Kaspersky laba opisali su kampanju StrikeShark, u kojoj se novi SharkLoader koristi za ubacivanje Cobalt Strike Beacon-a na kompromitovane sisteme. Početni pristup, prema analizi, dolazi kroz ranjive aplikacije izložene na internetu, poput Microsoft Exchange servera, SharePoint-a, Openfire-a, GeoServera, Fortineta, Cisco IOS XE i drugih, ali i kroz dropere maskirane u legitimne instalacije. SharkLoader se oslanja na DLL sideloading, legitimni SystemSettings.exe i više šifrovanih komponenti koje učitavaju Cobalt Strike direktno u memoriju. Kampanja je primećena kod državnih, diplomatskih, softverskih i drugih organizacija u više zemalja, uključujući i Srbiju. Atribucija je zasad oprezna. Istraživači naslućuju aktere sa kineskog govornog područja, ali sa niskim stepenom pouzdanosti.
Ovde se ne govori o nekom egzotičnom malveru, već o ustaljenom obrascu koji se iznova ponavlja. Izložen server, poznata ranjivost, javno dostupan proof-of-concept, pa webshell, loader, Cobalt Strike i eto stalnog pristupa u mreži. Da li je u pitanju diplomatska špijunaža verovatno nećemo saznati nikada, ali ono što mora da se uradi je da se proveri šta stoji otvoreno ka internetu, ko to održava i da li iko proverava eventualne tragove infiltracije, a ne samo da li je zakrpa instalirana.
- Popisati sve sisteme izložene na internetu i proveriti da li među njima postoje Exchange, SharePoint, Openfire, GeoServer, Fortinet, Cisco IOS XE, F5, Zimbra i slični servisi sa istorijom ozbiljnih RCE i auth bypass propusta
- Pregledati logove u potrazi za webshell aktivnostima, neuobičajenim kopijama SystemSettings.exe procesa i pokretanjima iz direktorijuma kao što su ProgramData, AppData, xwreg, xgdf i lažnih vendor foldera
- Tražiti scheduled task i Run key perzistenciju koja pokreće SystemSettings.exe iz neobičnih putanja
- Proveriti detekcije za Cobalt Strike Beacon, LSASS dump, ntdsutil, SharpGPOAbuse, FScan, Searchall i slične post-exploitation alate
- Posle zakrpa uraditi proveru kompromitacije; zatvaranje ranjivosti ne briše webshell, ukradene kredencijale ni već uspostavljen pristup