您现在的位置是:IT资讯 >>正文
土耳其黑客向全球MS SQL 服务器发起RE#TURGENCE攻击行动
IT资讯6人已围观
简介近日,美国、欧盟和拉美LATAM)地区的微软 SQLMS SQL)服务器安全状况不佳,因而被土耳其黑客盯上,成为了其正在进行的以获取初始访问权限为目的的金融活动的攻击目标。Securonix 研究人员 ...
近日,土耳美国、其黑全球欧盟和拉美(LATAM)地区的服发起微软 SQL(MS SQL)服务器安全状况不佳,因而被土耳其黑客盯上,攻击成为了其正在进行的行动以获取初始访问权限为目的的金融活动的攻击目标。

Securonix 研究人员 Den Iuzvyk 、土耳Tim Peck 和 Oleg Kolesnikov 在与《黑客新闻》共享的其黑全球一份技术报告中提到 :威胁活动一般会以以下两种方式结束:要么是亿华云出售被入侵主机的访问权 ,要么是服发起最终交付勒索软件有效载荷 。
Securonix 网络安全公司将此次土耳其黑客发起的攻击攻击行动命名为 "RE#TURGENCE"。此次行动与 2023 年 9 月曝光的行动名为 DB#JAMMER 的活动如出一辙。都是土耳先对服务器的初始访问需要进行暴力破解攻击,建站模板然后使用 xp_cmdshell 配置选项在被入侵主机上运行 shell 命令 ,其黑全球以便从远程服务器检索 PowerShell 脚本打好基础 ,服发起然后由该脚本负责获取经过混淆的攻击 Cobalt Strike beacon 有效载荷 。最后,行动黑客会利用后剥削工具包从挂载的网络共享中下载 AnyDesk 远程桌面应用程序,以访问机器并下载其他工具 ,如 Mimikatz 以获取凭据,以及高级端口扫描器以进行侦查 。
横向移动是通过一种名为 PsExec 的云计算合法系统管理实用程序完成的 ,它可以在远程 Windows 主机上执行程序 。
该攻击链最终以部署 Mimic 勒索软件而达到高潮,DB#JAMMER 活动中也使用了该勒索软件的变种 。
Kolesnikov告诉《黑客新闻》:"这两个活动中使用的指标和恶意TTP完全不同,因此很有可能是两个不同的活动。也就是服务器租用说,虽然最初的渗透方法类似,但 DB#JAMMER 更复杂一些,使用了隧道技术。相比之下RE#TURGENCE 更有针对性 ,倾向于使用合法工具以及 AnyDesk 等远程监控和管理工具,试图混入正常活动中。
Securonix表示,它发现了威胁行为者的操作安全(OPSEC)失误,由于AnyDesk的源码库剪贴板共享功能已启用 ,因此它可以监控剪贴板活动。这样就有机会收集到他们的在线别名 atseverse,该名称还与 Steam 和土耳其一个名为 SpyHack 的黑客论坛上的个人资料相对应 。
研究人员提醒说 :一定要避免将关键服务器直接暴露在互联网上 。在 RE#TURGENCE 的情况下 ,攻击者可以直接从主网络外部强行进入服务器 。
免费模板Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/126c599868.html
相关文章
谷歌在安卓13设备上推出隐私沙盒测试版,以更好的保护用户隐私
IT资讯谷歌本周二宣布,它正式向运行Android 13的移动设备推出Android隐私沙盒测试版。谷歌表示:"隐私沙盒测试版提供了新的API,这些API的设计以隐私为核心,不使用可以在应用程序和网站上跟踪的 ...
【IT资讯】
阅读更多恶意软件竟被上架谷歌商店,下载次数甚至超200万次
IT资讯网络安全研究人员上个月在Google Play商店中发现了广告软件和窃取信息恶意软件,并且至少还有五个在谷歌商店里继续保持上架状态,而它们的下载量已经突破200万次。其中在感染广告软件之后用户设备会显 ...
【IT资讯】
阅读更多调查发现:80% 的医疗保健机构经历过以物联网为重点的网络攻击
IT资讯在过去的一年里,80%的医疗保健机构都经历过以物联网为重点的网络攻击。根据安全软件公司爱迪德(Irdeto)的一项调查,在受到攻击的组织中,30%的组织表示安全事件危及到了最终用户的安全。根据安全公司 ...
【IT资讯】
阅读更多