← Sve vesti
Napadi 29. jun 2026. Securelist

StrikeShark preko ranjivih servera uvodi Cobalt Strike

Istraživači Kaspersky laba opisali su kampanju StrikeShark, u kojoj se novi SharkLoader koristi za ubacivanje Cobalt Strike Beacon-a na kompromitovane sisteme. Početni pristup, prema analizi, dolazi kroz ranjive aplikacije izložene na internetu, poput Microsoft Exchange servera, SharePoint-a, Openfire-a, GeoServera, Fortineta, Cisco IOS XE i drugih, ali i kroz dropere maskirane u legitimne instalacije. SharkLoader se oslanja na DLL sideloading, legitimni SystemSettings.exe i više šifrovanih komponenti koje učitavaju Cobalt Strike direktno u memoriju. Kampanja je primećena kod državnih, diplomatskih, softverskih i drugih organizacija u više zemalja, uključujući i Srbiju. Atribucija je zasad oprezna. Istraživači naslućuju aktere sa kineskog govornog područja, ali sa niskim stepenom pouzdanosti.

Pojašnjenje

Ovde se ne govori o nekom egzotičnom malveru, već o ustaljenom obrascu koji se iznova ponavlja. Izložen server, poznata ranjivost, javno dostupan proof-of-concept, pa webshell, loader, Cobalt Strike i eto stalnog pristupa u mreži. Da li je u pitanju diplomatska špijunaža verovatno nećemo saznati nikada, ali ono što mora da se uradi je da se proveri šta stoji otvoreno ka internetu, ko to održava i da li iko proverava eventualne tragove infiltracije, a ne samo da li je zakrpa instalirana.

Preporuke