TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk. Produkter fra Cisco kan være kompromittert.
TerminalFix bruker falske Cloudflare CAPTCHA er til å åpne bakdør mot interne nettverk
Microsoft har avdekket en ny variant av ClickFix-svindel kalt TerminalFix, som bruker falske Cloudflare verifiseringssider for å lokke brukere til å kjøre skadelige PowerShell-kommandoer. Kode på den falske verifikasjonsiden gjør at en bakdør installerer på offerets maskin som gir angripere tilgang til interne nettverk og mulighet til videre kartlegging av miljøet. Angriperne kan deretter bruke tilgangen til å identifisere og kommunisere med andre systemer som er tilgjengelige fra den kompromitterte maskinen.
Begrens og logg PowerShell, overvåk DLL sideloading og uvanlig bruk av LockScreenContentServer.exe. Ved kompromittering bør lateral bevegelse undersøkes og legitimasjon roteres.
Produkter fra Cisco kan være kompromittert
Den kinesisktilknyttede spionasjegruppen Fire Ant skal ha kompromittert Cisco IOS XR rutere, TACACS-servere og Linuxbaserte administrasjonsverter. Ifølge sikkerhetsfirmaet Sygnia blir infrastrukturen brukt til å fange nettverkstrafikk, samle inn legitimasjon og skjule spor gjennom manipulering av logger og telemetri. Aktivitet mot tilknyttede miljøer innen kritisk infrastruktur er tilsynelatende begrenset til skanning og tilkoblingsforsøk, uten bekreftet kompromittering.
Sygnia anbefaler, ved mistanke om kompromittering, at logger bør kontrolleres mot data fra minne, disk, nettverk, autentisering og konfigurasjon. Logger alene anses ikke som tilstrekkelig for å bekrefte eller avkrefte kompromittering.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.