SSH-蛇蟲

名為 SSH-Snake 的開源網路投影工具已被詐欺相關行為者重新利用以進行攻擊操作。 SSH-Snake 作為一種自我修改蠕蟲,利用從受感染系統取得的 SSH 憑證在目標網路中傳播。此蠕蟲會自動掃描已識別的憑證儲存庫和 shell 歷史文件,以識別其後續操作。

SSH-Snake 蠕蟲在受害者網路中傳播

SSH-Snake 於 2024 年 1 月初在 GitHub 上發布,其開發人員將其描述為一種強大的工具,旨在透過使用在各種系統上發現的 SSH 私鑰來自動進行網路遍歷。

該工具產生網路及其依賴關係的詳細地圖,有助於評估來自特定主機的 SSH 和 SSH 私鑰的潛在危險。此外,SSH-Snake 能夠解析具有多個 IPv4 位址的網域。

作為一個完全自我複製和無檔案的實體,SSH-Snake 可以比喻為蠕蟲,在系統中自主複製和傳播。與傳統的 SSH 蠕蟲相比,此 shell 腳本不僅有利於橫向移動,而且還提供了增強的隱藏性和靈活性。

SSH-Snake 工具已被用於網路犯罪活動

研究人員已經發現威脅行為者在實際網路攻擊中使用 SSH-Snake 來收集憑證、目標 IP 位址和 bash 命令歷史記錄的實例。這是在識別託管所獲取資料的命令與控制 (C2) 伺服器之後發生的。這些攻擊涉及主動利用 Apache ActiveMQ 和 Atlassian Confluence 實例中的已知安全漏洞來建立初始存取並部署 SSH-Snake。

SSH-Snake 利用使用 SSH 金鑰的建議做法來增強其傳播。這種方法被認為更加聰明和可靠,一旦威脅行為者建立立足點,就可以在網路中擴大其影響範圍。

SSH-Snake 的開發人員強調,該工具為合法系統所有者提供了一種在潛在攻擊者主動採取行動之前識別其基礎設施中的弱點的方法。鼓勵公司利用 SSH-Snake 來發現現有的攻擊路徑並採取糾正措施來解決這些問題。

網路犯罪分子經常利用合法軟體來達到其邪惡目的

網路犯罪分子經常利用合法軟體工具進行不安全活動和攻擊操作,原因如下:

  • 偽裝與隱密:合法工具通常有合法用途,因此不太可能引起安全監控系統的注意。網路犯罪分子利用這一點融入正常的網路活動並逃避偵測。
  • 避免懷疑:安全措施通常旨在識別和阻止已知的惡意軟體。透過使用廣泛使用且值得信賴的工具,網路犯罪分子可以在雷達下飛行並降低觸發安全警報的可能性。
  • 內建功能:合法工具通常附有許多可用於不安全目的的功能。網路犯罪分子利用這些內建功能來執行攻擊的各個階段,而無需部署額外的、可能可偵測到的惡意軟體。
  • Living off the Land (LotL) 策略:網路犯罪分子採用一種稱為「Living off the Land」的策略,他們使用系統上現有的工具和實用程式來執行不安全的活動。這涉及使用 PowerShell、Windows Management Instrumentation (WMI) 或其他本機應用程式等工具來避免下載外部惡意軟體。
  • 規避安全防禦:安全解決方案通常著重於識別和阻止已知的惡意軟體簽章。透過使用合法工具,網路犯罪分子可以繞過基於簽名的偵測機制,使安全系統更難識別和阻止他們的活動。
  • 濫用遠端管理工具:遠端管理工具對於合法的系統管理至關重要,但可能被網路犯罪分子濫用以進行未經授權的存取、橫向移動和資料外洩。
  • 為了應對這些威脅,組織需要實施多層安全行動,包括持續監控、基於行為的檢測、用戶教育以及保持軟體和系統更新以減少可能被網路犯罪分子利用的漏洞。

    熱門

    最受關注

    加載中...