El grupo de ciberdelincuencia FIN7 se ha centrado en los servidores de copia de seguridad de Veeam
Los investigadores advierten que un grupo de delitos cibernéticos motivado financieramente llamado FIN7 está poniendo en peligro los servidores Veeam Backup & Replication e instalando malware en ellos. Todavía no está claro cómo los atacantes ingresan a los servidores, pero una posibilidad es que estén explotando una vulnerabilidad que se corrigió en la popular solución de replicación de datos empresariales el mes pasado.
Los investigadores de la empresa de ciberseguridad WithSecure han examinado hasta ahora dos de estos compromisos, con fecha de finales de marzo. pero creen que probablemente sean parte de una campaña más grande. Las actividades posteriores a la explotación incluyeron configuración de persistencia, reconocimiento de sistemas y redes, extracción de credenciales y movimiento lateral.
Herramientas y técnicas utilizadas en línea con actividades anteriores de FIN7
FIN7 o Carbon Spider es un grupo de ciberdelincuencia activo desde al menos 2013 y asociado con la familia de malware Carbanak. El grupo fue conocido en sus primeros años por lanzar ataques de malware en negocios minoristas, de servicios de alimentos y hotelería con el objetivo de robar información de tarjetas de crédito. Sin embargo, FIN7 también se expandió al ransomware y se ha asociado con las familias de ransomware Darkside y BlackMatter y, más recientemente, con BlackCat/ALPHV.
El análisis forense de los servidores Veeam comprometidos reveló que el proceso de SQL Server sqlservr.exe asociado con la instancia de Veeam Backup se utilizó para ejecutar un script de shell por lotes, que a su vez descargó un script de PowerShell directamente en la memoria y se ejecutó. Este script de PowerShell era POWERTRASH, un cargador de malware ofuscado previamente atribuido a FIN7.
Este cargador basado en PowerShell está diseñado para desempaquetar cargas útiles integradas y ejecutarlas en el sistema mediante una técnica conocida como Inyección de PE reflectante. Se ha visto previamente a FIN7 usando este cargador para implementar el troyano Carbanak, la baliza Cobalt Strike o una puerta trasera llamada DICELOADER o Lizar. Esto último también se ha observado en ataques recientes a los servidores de Veeam, creando otra conexión con FIN7.
La puerta trasera DICELOADER permitió a los atacantes implementar scripts bash personalizados adicionales y scripts de PowerShell. Algunos de los scripts utilizados eran idénticos a los utilizados por FIN7 en otros ataques.
Por ejemplo, algunos scripts recopilaron información sobre el sistema local, como procesos en ejecución, conexiones de red abiertas y puertos de escucha, y configuración de IP. Otro script utilizó la interfaz de instrumentación de Windows para recopilar información de forma remota sobre otros sistemas en la red. Se utilizó otro script conocido por ser parte del arsenal de FIN7 para resolver las direcciones IP recopiladas en los hosts locales que identificaron las computadoras en la red.
Se usó un script personalizado llamado gup18.ps1, que no se observó anteriormente, para configurar un mecanismo de persistencia para que la puerta trasera DICELOADER se inicie al reiniciar el sistema. La ejecución de puerta trasera se logra a través de la carga lateral de DLL contra un ejecutable llamado gup.exe, que es parte de una aplicación legítima llamada Notepad ++.
Los atacantes proporcionan tanto el gup.exe legítimo junto con su archivo de configuración como una biblioteca modificada maliciosamente llamada libcurl.dll diseñada para ejecutar gup.exe. Luego, esta biblioteca decodifica y ejecuta la carga útil de DICELOADER desde otro archivo.
También se observó a los atacantes ejecutando comandos específicos de Veeam. Por ejemplo, usaron comandos SQL para robar información de la base de datos de respaldo de Veeam y un script personalizado para recuperar contraseñas del servidor.
Posible explotación de CVE-2023-27532
Si bien los investigadores de WithSecure no están seguros de cómo se comprometieron los servidores, sospechan que los atacantes explotaron una vulnerabilidad rastreada. CVE-2023-27532 parcheado por Veeam el 7 de marzo. La falla permite que un usuario no autenticado que puede conectarse al servidor a través del puerto TCP 9401 extraiga las credenciales almacenadas en la base de datos de configuración del servidor y potencialmente obtenga acceso al sistema host del servidor.
«Un exploit de prueba de concepto (POC) se hizo público unos días antes de la campaña, el 23 de marzo de 2023», dijeron los investigadores de WithSecure. “El POC incluye capacidades de ejecución de comandos remotos. La ejecución de comandos remotos lograda a través de comandos de shell SQL produce la misma cadena de ejecución observada en esta campaña”.
Esto está relacionado con el hecho de que los servidores atacados habían expuesto el puerto TCP 9401 a Internet, estaban ejecutando versiones vulnerables del software cuando se vieron comprometidos y estaban registrando actividad desde una dirección IP externa en el puerto 9401 justo antes de que la instancia de SQL Server el código malicioso invocaba comandos de shell.
Unos días antes del ataque malicioso, algunas actividades y comandos de shell también se registraron en los servidores, lo que los investigadores creen que podría ser el resultado de un escaneo automatizado que ejecutaron los atacantes para identificar servidores vulnerables.
“Aconsejamos a las organizaciones afectadas que sigan las recomendaciones y pautas para parchear y configurar sus servidores de respaldo de manera adecuada, como se describe en KB4424: CVE-2023-27532dijeron los investigadores de WithSecure. “La información en este informe también nuestro repositorio IOCs GitHub también puede ayudar a las organizaciones a buscar signos de compromiso».
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3694852/cybercrime-group-fin7-targets-veeam-backup-servers.html#tk.rss_news