پس از نفوذ اولیه، مهاجمان با استقرار وبشل (web shell) و زنجیرهای از بارگذاری جانبی DLL پایداری خود را در سیستم تثبیت میکنند. SharkLoader با بهرهگیری از تکنیکی موسوم به «Perfect DLL Hijacking» کد مخرب را اجرا کرده و از مکانیزمهای امنیتی ویندوز عبور میکند. این بدافزار همچنین از طریق نصبکنندههای جعلی مشابه Google Update و Cisco AnyConnect توزیع میشود. در مرحله پس از نفوذ، مهاجمان به شمارش منابع Active Directory، سرقت اعتبارنامه (credential theft) از طریق هدف قرار دادن فرآیند LSASS و پایگاه داده NTDS، و استفاده از ابزارهای اطلاعاتی متنباز میپردازند. با اینکه تاکنون شواهد مستقیمی از استخراج داده مشاهده نشده، کسپرسکی هشدار داده که هدف احتمالی این کمپین جاسوسی سایبری (cyber espionage) و سرقت اطلاعات سیاسی یا مالکیت فکری است.
کلمات کلیدی : کمپین StrikeShark, بدافزار SharkLoader, Cobalt Strike Beacon, جاسوسی سایبری, آسیبپذیری ProxyLogon, سرقت اعتبارنامه

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.