„Sagerunex“ kenkėjiškų programų variantai: atidžiau pažvelkite į besivystančią kibernetinę grėsmę
Kibernetinio saugumo tyrinėtojai atskleidė naujus įsilaužimo grupės, žinomos kaip „Lotus Panda“, veiklos pokyčius. Šis grėsmės veikėjas, manoma, turintis ryšių su Kinija, aktyviai nusitaikė į vyriausybę, gamybos, telekomunikacijų ir žiniasklaidos organizacijas keliuose regionuose, įskaitant Filipinus, Vietnamą, Honkongą ir Taivaną. Jų veiklos centre yra besivystantis kenkėjiškų programų rinkinys, žinomas kaip „Sagerunex“, kuris buvo naudojamas kaip kibernetinio šnipinėjimo užpakalinės durys mažiausiai nuo 2016 m.
Table of Contents
Kas yra Sagerunex?
„Sagerunex“ yra sudėtinga užpakalinių durų kenkėjiška programa, skirta įsiskverbti į tikslines sistemas, rinkti informaciją apie pagrindinį kompiuterį ir išfiltruoti duomenis į išorinį serverį, kurį kontroliuoja užpuolikai. Bėgant metams kenkėjiška programa buvo smarkiai modifikuota, o jos naujausi variantai rodo patobulintas galimybes išlaikyti patvarumą ir išvengti aptikimo. Šios modifikacijos liudija nuolatines „Lotus Panda“ pastangas tobulinti savo įrankius ir sustiprinti kibernetinio šnipinėjimo operacijas.
Iš pradžių sukurta iš senesnės kenkėjiškos programos, vadinamos Evora, „Sagerunex“ yra įėjimo į pažeistus tinklus taškas. Patekęs į vidų, jis sukuria slaptą ryšio kanalą, leidžiantį užpuolikams nuotoliniu būdu duoti komandas. Naujausios kenkėjiškos programos versijos naudojasi plačiai naudojamomis internetinėmis paslaugomis, tokiomis kaip „Dropbox“ , „X“ (buvęs „Twitter“) ir „Zimbra“, naudodamos jas kaip komandų ir valdymo (C2) tunelius. Naudodami šias teisėtas platformas, užpuolikai gali apeiti įprastas saugumo priemones ir išlaikyti ilgalaikę prieigą prie pažeistų sistemų.
Ko siekia užpuolikai?
Pagrindinis „Lotus Panda“ kampanijų tikslas yra vykdyti kibernetinį šnipinėjimą renkant slaptą informaciją iš tikslinių subjektų. Kenkėjiška programa leidžia užpuolikams:
- Sistemos informacija : „Sagerunex“ renka išsamią informaciją apie pagrindinį kompiuterį, įskaitant vartotojo kredencialus, vykdomus procesus ir tinklo konfigūracijas.
- Vykdyti nuotolines komandas : užpakalinės durys leidžia grėsmės veikėjams vykdyti komandas pažeistuose įrenginiuose, užtikrinant aukšto lygio užkrėstų mašinų kontrolę.
- Pavogti duomenis : pavogta informacija dažnai suglaudinama ir užšifruojama prieš siunčiant ją į nuotolinius serverius, todėl kibernetinio saugumo komandoms aptikti ir analizuoti tampa sudėtingiau.
- Palaikykite slaptumą ir patvarumą : Įterpdama save į teisėtas žiniatinklio paslaugas, kenkėjiška programa užtikrina, kad ji gali išvengti saugos įrankių ir ilgą laiką veikti pažeistuose tinkluose.
Viena iš svarbių „Sagerunex“ „Zimbra“ žiniatinklio pašto varianto ypatybių yra galimybė gauti komandų instrukcijas per el. pašto turinį. Užpuolikai įdeda komandas į Zimbra pašto pranešimus, o kenkėjiška programa ieško teisėtų nurodymų. Jei aptinkamos galiojančios komandos, jos vykdomos; kitu atveju pranešimo turinys ištrinamas, kad nekiltų įtarimų. Šis novatoriškas požiūris pabrėžia didėjantį „Lotus Panda“ kibernetinių operacijų sudėtingumą.
Kaip veikia Sagerunex?
Nors tikslus pradinio užsikrėtimo būdas lieka neaiškus, „Lotus Panda“ jau seniai vykdė sukčiavimo „spear-phishing“ kampanijas ir atakas. Šie metodai apima:
- „Spear-phishing“ : siunčiami kruopščiai parengti el. laiškai, kurie apgaudinėja gavėjus spustelėti kenkėjiškas nuorodas arba atidaryti užkrėstus priedus.
- „Watering Hole Attacks“ : pažeidžiamos patikimos svetainės, kuriose dažnai lankosi tikslinės organizacijos, todėl kenkėjiškos programos gali būti pristatomos naudojant teisėtai atrodančius atsisiuntimus.
Patekęs į sistemą, „Sagerunex“ tęsia žvalgybos veiklą, renka informaciją apie tinklo aplinką. Tokios komandos kaip „net“, „tasklist“, „ipconfig“ ir „netstat“ vykdomos siekiant nustatyti sistemos architektūrą, vykdomus procesus ir tinklo ryšius. Jei prieiga prie interneto apribota, kenkėjiška programa gali prisitaikyti naudodama taikinio tarpinio serverio nustatymus arba įdiegdama „Venom“ tarpinio serverio įrankį išoriniam ryšiui užmegzti.
Papildomi įrankiai, naudojami kartu su Sagerunex:
- „Cookie Stealer“ : ištraukia išsaugotus „Chrome“ naršyklės kredencialus, kurie gali suteikti prieigą prie papildomų paskyrų ir paslaugų.
- Privilegijų platinimo programos : koreguoja vartotojo teises, kad užpuolikams būtų suteikta aukštesnio lygio prieiga.
- Duomenų glaudinimo ir šifravimo įrankiai : saugiai supakuoja pavogtus duomenis, kad juos būtų galima išfiltruoti, todėl kibernetinio saugumo specialistams bus sunkiau aptikti neteisėtą perdavimą.
Poveikis kibernetiniam saugumui
Nuolatinė „Sagerunex“ raida yra didelis iššūkis kibernetinio saugumo komandoms, ypač vyriausybės ir ypatingos svarbos infrastruktūros sektoriuose. Teisėtų paslaugų naudojimas ryšiui ir duomenų išfiltravimui apsunkina aptikimo pastangas, nes tradicinės saugos priemonės gali nepaisyti iš pažiūros nepiktybiškos veiklos, susijusios su tokiomis platformomis kaip Dropbox ir Zimbra.
Organizacijos turi imtis aktyvaus požiūrio, kad apsisaugotų nuo tokių grėsmių. Rekomenduojamos strategijos apima:
- El. pašto saugumo stiprinimas : pažangaus el. pašto filtravimo įdiegimas ir darbuotojų mokymas atpažinti sukčiavimo bandymus gali sumažinti pradinės infekcijos riziką.
- Tinklo srauto stebėjimas : išanalizavus išeinančius ryšius dėl neįprastos veiklos, galima nustatyti paslėptus C2 kanalus.
- Galinių taškų apsaugos tobulinimas : įdiegus elgesio analizės įrankius galima aptikti įtartinus procesus, rodančius kenkėjiškų programų veiklą.
- Nulinio pasitikėjimo principų taikymas : prieigos ribojimas pagal patvirtintas tapatybes ir segmentavimo strategijų įgyvendinimas gali apriboti užpuoliko galimybes tinkle judėti į šoną.
Paskutinės mintys
Naujų „Sagerunex“ variantų atsiradimas pabrėžia kibernetinės grėsmės veikėjų, tokių kaip „Lotus Panda“, prisitaikymą ir atkaklumą. Tobulėjant jų taktikai, turi tobulėti ir tikslinių organizacijų gynyba. Suprasdamos šios kenkėjiškos programos galimybes ir tikslus, įmonės ir vyriausybės subjektai gali imtis reikiamų veiksmų, kad sustiprintų savo kibernetinio saugumo poziciją ir sumažintų šių vis sudėtingesnių grėsmių keliamą riziką.





