1. Onderzoekers van ThreatMon hebben tijdens routine-dreigingsonderzoek een openbaar toegankelijke server van hackers geïdentificeerd. Deze server stelde aanvalstools en gestolen materiaal bloot aan internetgebruikers. De server bevatte 17 benoemde tools, wat een gedetailleerd inzicht gaf in de operatie na de initiële compromittering.
2. De activiteit, waargenomen tussen 25 en 29 september 2026, omvatte het verzamelen van inloggegevens, broncode en voorbereidingen om toegang te krijgen tot aanvullende systemen. HTTP-records toonden een download van een payload door de getroffen omgeving om 16:20 op 25 september 2026. Een niet-gerelateerde host onderzocht de blootgestelde server tussen 16:21 en 16:23 op 25 september 2026. Latere hosts haalden tools en verzamelde artefacten op tussen 18:04 en 18:05 op 25 september 2026.
3. De aanvals methode die de hackers gebruikten om de omgeving binnen te dringen, is niet vastgesteld. Het beschikbare bewijs beschrijft een toolkit in plaats van een enkel implant, en er is geen specifieke malwarefamilie geïdentificeerd. Het bewijs ondersteunt pogingen tot hergebruik van inloggegevens en voorbereidingen om zich door het netwerk te verplaatsen, niet de bevestiging dat aanvallers die aanvullende systemen succesvol hebben gecompromitteerd.
4. Hackers gebruikten een Microsoft SQL Server als kanaal om commando's uit te voeren en verzamelde bestanden te verplaatsen binnen een omgeving die verband hield met Viva Aerobus. Ze gebruikten `xp_cmdshell`, een functie van SQL Server die, indien ingeschakeld, besturingssysteempregramma's kan uitvoeren. Teruggevonden tools voerden Windows-commando's en gecodeerde PowerShell uit via databasesessies, waardoor SQL-toegang een werkend kanaal werd naar het onderliggende Windows-systeem. Dit mechanisme, waarbij toegang tot de database commando's buiten de database zelf mogelijk maakte, lijkt op eerdere gevallen van aanvallen op SQL-servers. De teruggevonden bewijsstukken beschrijven activiteit na compromittering in plaats van een specifieke kwetsbaarheid, wachtwoordanval of andere initiële toegangsmethode. Het gevaar van database-commando-uitvoering is ook waargenomen bij de exploitatie van Mjobtime-applicaties, hoewel er geen verband werd vastgesteld. De relevante overeenkomst is het gebruik van databasefunctionaliteit om het besturingssysteem te bereiken en commando's uit te voeren.
5. Dezelfde databaseverbinding kon ook bestanden naar buiten transporteren. Teruggevonden tools lazen bestandsinhoud, verdeelden deze in kleinere delen, zetten deze delen om in Base64-tekst en stuurden ze terug via SQL-query-uitvoer. Base64 is een manier om gegevens als tekst te representeren, geen encryptie. Met deze methode konden bestandsinhoud worden overgedragen via databaseantwoorden. Een verbinding die werd gebruikt om commando's te versturen, kon daardoor ook verzamelde informatie terugsturen zonder een conventionele command-and-control-server voor malware.
6. De blootgestelde toolkit bevatte scripts voor het verzamelen van browser- en Windows-inloggegevens, het testen van SQL-logins en het overbrengen van bestanden. Mimikatz-artefacten toonden activiteit van credential dumping, een techniek die ook werd gezien in HiddenGh0st credential theft-campagnes, hoewel er geen verband tussen de operaties werd vastgesteld. Onderzoekers vonden ook verborgen geschiedenis van SQL Server Management Studio-verbindingen, databasegebruikersnamen en opgeslagen wachtwoordinformatie beveiligd door Windows DPAPI. Deze gegevens kunnen aanvallers helpen bij het identificeren van aanvullende doelwitten. Verzamelde broncode en configuratiebestanden verwezen naar databaseverbindingen, OAuth, e-mail, SFTP en betalings- of rapportage-integraties. Teruggevonden hulpprogramma's testten inloggegevenscombinaties tegen andere SQL-systemen en controleerden de toegang tot SMB-beheerdersaandelen.
7. De bevindingen onthullen een tweede blootstelling bovenop de oorspronkelijke inbraak, maar geen bevestigde inbreuk op passagiersgegevens. Er is geen bewijs gevonden van succesvolle toegang tot aanvullende systemen of de diefstal van gevoelige passagiers-, betalings- of zakelijke gegevens.
8. Onverwacht `xp_cmdshell`-gebruik, gecodeerde PowerShell of ongebruikelijke bestandsbewerkingen onder een SQL Server-serviceaccount vereisen onmiddellijk onderzoek. Opgeslagen databaseverbindingen en wachtwoordgegevens moeten ook als gevoelige informatie worden behandeld. Inloggegevens of geheimen die op de blootgestelde staging-server terechtkomen, moeten als gecompromitteerd worden beschouwd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!