DEEPDATA skadelig programvare utnytter uoppdatert Fortinet-feil som utsetter VPN-legitimasjon for cyberspionasje
Cybersikkerhetsforskere har avdekket en betydelig ny trussel rettet mot Fortinets FortiClient VPN, og fremhever de alarmerende egenskapene til skadelig programvare kjent som DEEPDATA. Dette sofistikerte angrepet, tilskrevet BrazenBamboo-trusselgruppen, utnytter en null-dagers sårbarhet for å stjele sensitiv VPN-legitimasjon, og etterlater bedrifter og enkeltpersoner med økt risiko for spionasje og datatyveri.
Table of Contents
Hvordan DEEPDATA utnytter Fortinet-sårbarheten
Avslørt av nettsikkerhetsfirmaet Volexity, DEEPDATA utnytter en tidligere ukjent sårbarhet i FortiClient for Windows for å hente VPN-legitimasjon direkte fra minnet. Denne feilen, rapportert til Fortinet i juli 2024, forblir uopprettet når dette skrives. Den uadresserte sårbarheten lar angripere utnytte Fortinets populære VPN-programvare for å få uautorisert tilgang til bedriftsnettverk, noe som potensielt muliggjør ytterligere infiltrasjon og datatyveri.
I hjertet av DEEPDATA er en dynamic-link library (DLL)-laster, data.dll, som dekrypterer og aktiverer 12 ondsinnede plugins gjennom en orkestratormodul kalt frame.dll. En plugin, spesifikt rettet mot FortiClient, trekker ut VPN-legitimasjon, og gir angripere et snikende fotfeste i kompromitterte miljøer.
DEEPDATA: Et nytt nivå av spionasje
DEEPDATAs evner er en del av et bredere verktøysett utviklet av BrazenBamboo, en gruppe nært knyttet til den Kina-assosierte APT41-trusselaktøren. Skadevarepakken utvides på tidligere rammeverk som LightSpy, en allsidig spionvareplattform rettet mot macOS, iOS og Windows.
Nøkkelfunksjonene til DEEPDATA og dets relaterte verktøy inkluderer :
- Credential Theft : Fanger legitimasjon fra populære kommunikasjonsapper som WhatsApp, Telegram, Signal og KeePass.
- Dataeksfiltrering : Samler nettleserdetaljer, programpassord, Wi-Fi-hotspot-data og informasjon om installert programvare.
- Vedvarende overvåking : Opprettholder snikende, langsiktig tilgang til målenheter for omfattende spionasje.
Denne multifunksjonelle skadevare fremhever et grundig fokus på kommunikasjonsplattformer, med angripere som prioriterer sniking og utholdenhet for å maksimere mulighetene for innhenting av intelligens.
DEEPPOST og LightSpy: Komplementære verktøy for avanserte angrep
BrazenBamboos cyberarsenal stopper ikke ved DEEPDATA. Dets DEEPPOST-verktøy forenkler dataeksfiltrering, slik at angripere kan overføre stjålne filer til eksterne servere. I mellomtiden demonstrerer LightSpy-rammeverket, operativt siden 2022, avansert modularitet, ved å bruke spesialiserte plugins for å:
- Ta opp webcam-opptak.
- Utfør kommandoer via et eksternt skall.
- Samle inn lyd, tastetrykk og nettleserdata.
- Ta skjermbilder og inventar installert programvare.
LightSpys arkitektur for Windows-varianter, distribuert via et tilpasset installasjonsprogram, antyder at utviklingen er en del av en systematisk og godt finansiert innsats for å lage skreddersydde hackingverktøy.
Implikasjoner for nettsikkerhet og spionasje
Overlappingen i kode og infrastruktur mellom DEEPDATA og LightSpy antyder at disse skadevarefamiliene kan stamme fra private foretak som har fått kontrakt for å utvikle verktøy for nasjonalstatlige aktører. Selskaper som Chengdu 404 og I-Soon er førsteklasses eksempler på organisasjoner som er involvert i å lage offensive cyberverktøy for offentlig bruk.
Oppdagelsen av DEEPDATA fremhever den økende trenden med modulære rammeverk for skadelig programvare designet for multiplattformfunksjoner. Denne tilnærmingen gjør det mulig for trusselaktører som BrazenBamboo å tilpasse verktøyene sine for ulike operativsystemer og miljøer, noe som sikrer lang levetid og effektivitet.
Haster for beskyttelse
Gitt den pågående risikoen som utgjøres av DEEPDATA og den uopprettede Fortinet-sårbarheten, er det avgjørende for organisasjoner og brukere å ta umiddelbare skritt for å redusere potensiell skade:
- Overvåk for oppdateringer : Hold deg oppdatert på sikkerhetsoppdateringer fra Fortinet og bruk dem så snart de blir tilgjengelige.
- Forbedre nettverksovervåking : Implementer robuste løsninger for endepunktdeteksjon og -respons (EDR) for å identifisere uvanlig aktivitet.
- Gjennomfør legitimasjonsrevisjoner : Endre VPN-legitimasjon regelmessig og overvåk for uautoriserte tilgangsforsøk.
- Segmenter nettverk : Begrens tilgangen til kritiske ressurser for å minimere virkningen av kompromittert legitimasjon.
DEEPDATA malware understreker den høye innsatsen til uløste sårbarheter i mye brukt programvare. Ettersom trusselaktører som BrazenBamboo fortsetter å foredle verktøyene sine, må organisasjoner være på vakt, bruke lagdelte forsvar og proaktiv sårbarhetshåndtering for å motvirke avanserte cybertrusler.
Klokken tikker for å ta tak i Fortinet-feilen – bedrifter og enkeltpersoner må handle raskt for å beskytte sine sensitive data og digitale eiendeler.





