Código HTML do Conteúdo

Post: Ameaças atores explorando servidores MS-SQL para implantar a estrutura do Xiebroc2 - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Um aumento nos ataques direcionados aos servidores MS-SQL gerenciados indevidamente, culminando na implanta&ccedil;&atilde;o da estrutura de comando e controle de c&oacute;digo aberto XIEBROC2 (C2). </p> <p>Em funcionalidade semelhante a ferramentas leg&iacute;timas como o cobalto, o Xiebroc2 oferece recursos para coleta de informa&ccedil;&otilde;es, controle remoto e evas&atilde;o de defesa, tornando-a uma op&ccedil;&atilde;o atraente para atores de amea&ccedil;as que buscam uma plataforma de intrus&atilde;o econ&ocirc;mica.</p> <p>Em um incidente confirmado, os invasores alavancaram publicamente as credenciais do MS-SQL Server para obter acesso n&atilde;o autorizado. </p> <p>Depois de for&ccedil;as de contas fracas ou padr&atilde;o, os intrusos executaram uma sequ&ecirc;ncia de implanta&ccedil;&otilde;es de carga &uacute;til comuns aos compromissos do MS-SQL, com os mineradores de criptomoeda sendo o malware principal de escolha.</p> <p>Uma vez autenticado, os atores de amea&ccedil;as abandonaram a Juicypotato, um utilit&aacute;rio de escalonamento de privil&eacute;gio que explora privil&eacute;gios espec&iacute;ficos do Windows dentro dos tokens do processo MS-SQL em execu&ccedil;&atilde;o. </p> <p>Os pesquisadores do Ahnlab Security Intelligence Center (ASEC) t&ecirc;m <a href="https://asec.ahnlab.com/ko/90326/" rel="noreferrer noopener nofollow" target="_blank">descoberto </a>Um servi&ccedil;o do SQL Server opera sob uma conta de baixa privil&eacute;gio por padr&atilde;o, a Juicypotato permitiu que os atacantes elevassem os privil&eacute;gios do sistema.</p> <p>A evid&ecirc;ncia do download e da execu&ccedil;&atilde;o foi capturada nos logs do servidor, mostrando a fun&ccedil;&atilde;o Invoke-WebRequest do PowerShell, puxando a carga &uacute;til do XIEBROC2 sobre o HTTP. Essa sequ&ecirc;ncia ressalta o risco cr&iacute;tico representado por servidores de banco de dados acess&iacute;veis ao p&uacute;blico sem pol&iacute;ticas de credenciais robustas ou controles de acesso em n&iacute;vel de rede.</p> <p>Com os privil&eacute;gios do sistema protegidos, os atacantes executaram um comando PowerShell para recuperar e instalar o XIEBROC2 diretamente de seu <a href="https://gbhackers.com/github-outage-hits-users-globally/" rel="noreferrer noopener" target="_blank">Github</a> reposit&oacute;rio. </p> <h2 id="2-xiebroc2-framework"><strong>XIEBROC2 Framework</strong></h2> <p>O componente de implante do Xiebroc2-a funcionalidade principal da backdoor-est&aacute; escrita em Go, fornecendo suporte de plataforma cruzada para Windows, Linux e <a href="https://gbhackers.com/loki-macos-attack/" rel="noreferrer noopener" target="_blank">sistemas macos</a>. </p> <p>Uma vez implantado, o implante inicia uma conex&atilde;o com o servidor C2 do atacante, autentica usando uma chave AES pr&eacute; -configurada e aguarda comandos. Os recursos comuns incluem:</p> <ul> <li>Acesso &agrave; casca reversa.</li> <li>Gerenciamento de arquivos e processos.</li> <li>Monitoramento de rede e captura de pacotes.</li> <li>Tunelamento de proxy reverso.</li> <li>Captura de captura de tela.</li> </ul> <p>Ap&oacute;s a execu&ccedil;&atilde;o, o XIEBROC2 coleta detalhes do ambiente, como ID do processo (PID), ID de hardware (HWID), nome do computador e nome de usu&aacute;rio e, em seguida, se conecta transparentemente ao<a href="https://gbhackers.com/sliver-c2-server-vulnerability-enables-tcp-hijacking/" rel="noreferrer noopener" target="_blank"> Servidor C2</a> para registrar o host comprometido. No incidente monitorado pela ASEC, os par&acirc;metros de configura&ccedil;&atilde;o foram os seguintes:</p> <ul> <li>Hostport: 1.94.185[.]235: 8433.</li> <li>Protocolo: sess&atilde;o/reverse_ws.</li> <li>ListerName:<strong> </strong>Test2.</li> <li>Aeskey: qwert_csdmahuatw.</li> </ul> <p>Esses valores permitiram ao implante estabelecer uma sess&atilde;o de Websocket criptografada persistente sobre o TCP, fornecendo comunica&ccedil;&atilde;o bidirecional resiliente mesmo na presen&ccedil;a de interrup&ccedil;&otilde;es da rede. </p> <p>Depois de conectado, o invasor pode executar comandos arbitr&aacute;rios ou implantar cargas &uacute;teis adicionais, cimentando o ponto de apoio para um movimento lateral ou exfiltra&ccedil;&atilde;o lateral.</p> <h2 id="3-mitigation-and-recommendations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p><strong>Aplicar fortes pol&iacute;ticas de autentica&ccedil;&atilde;o:</strong> Os administradores devem desativar credenciais fracas ou padr&atilde;o nos servidores MS-SQL. Implementar senhas complexas e exclusivas e ativar as pol&iacute;ticas de bloqueio de conta reduzir&atilde;o drasticamente a taxa de sucesso de <a href="https://gbhackers.com/stegcracker-brute-force-utility/" rel="noreferrer noopener" target="_blank">for&ccedil;a bruta</a> e ataques de dicion&aacute;rio.</p> <p><strong>Limite a exposi&ccedil;&atilde;o p&uacute;blica:</strong> As inst&acirc;ncias MS-SQL n&atilde;o devem estar diretamente acess&iacute;veis na Internet. Empregue regras de segmenta&ccedil;&atilde;o de rede e firewall para restringir o acesso ao banco de dados a apenas servidores de aplicativos autorizados ou pontos de extremidade da VPN.</p> <p><strong>Patch e atualiza&ccedil;&atilde;o:</strong> Verifique se todos os pontos de extremidade executando os servi&ccedil;os MS-SQL est&atilde;o totalmente corrigidos e executando as atualiza&ccedil;&otilde;es de seguran&ccedil;a mais recentes. As vulnerabilidades nos processos de hospedagem de servi&ccedil;o podem facilitar o compromisso inicial e a escalada de privil&eacute;gios.</p> <p><strong>Monitore e alerta:</strong> Implante sistemas de detec&ccedil;&atilde;o de intrus&atilde;o capazes de sinalizar tentativas de login an&ocirc;malos, execu&ccedil;&atilde;o inesperada da ferramenta de escalonamento de privil&eacute;gio (por exemplo, Juicypotato) e conex&otilde;es de rede de sa&iacute;da incomuns-especialmente para endere&ccedil;os IP externos desconhecidos e portas incomuns.</p> <p><strong>Prote&ccedil;&atilde;o de terminais:</strong> Utilize solu&ccedil;&otilde;es antimalware atualizadas para detectar e quarentena ferramentas conhecidas como componentes da estrutura Juicypotato e C2. A an&aacute;lise comportamental pode fornecer alerta precoce das atividades de reconhecimento ou movimento lateral.</p> <p>A ASEC continua a monitorar amea&ccedil;as emergentes direcionando servidores de banco de dados e insta as organiza&ccedil;&otilde;es a adotar uma abordagem em profundidade. </p> <p>A falha em garantir mecanismos de autentica&ccedil;&atilde;o, manter patches atualizados e restringir o acesso &agrave; rede pode levar a infec&ccedil;&otilde;es repetidas e comprometer a infraestrutura cr&iacute;tica. Hoje, a a&ccedil;&atilde;o preventiva protege as estruturas de intrus&atilde;o avan&ccedil;adas de amanh&atilde;.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>