CrowdStrike baru-baru ini mengamati aktivitas baru yang terkait dengan keluarga ransomware 2017, yang dikenal sebagai Magniber, menggunakan kerentanan PrintNighmare pada korban di Korea Selatan. Pada 13 Juli, CrowdStrike berhasil mendeteksi dan mencegah upaya mengeksploitasi kerentanan PrintNightmare, melindungi pelanggan sebelum enkripsi apa pun dilakukan.
Ketika kerentanan PrintNighmare (CVE-2021-34527) diungkapkan, intelijen CrowdStrike menilai kerentanan kemungkinan akan digunakan oleh aktor ancaman karena memungkinkan untuk kemungkinan eksekusi kode jarak jauh (RCE) dan eskalasi hak lokal (LPE). Penilaian ini terbukti akurat mengingat insiden baru-baru ini.
Magniber ransomware pertama kali terlihat pada akhir 2017 yang menargetkan korban di Korea Selatan melalui kampanye malvertising menggunakan Magnitude Exploit Kit (EK). Kampanye Magniber sebelumnya melalui upaya signifikan hanya menginfeksi korban di Korea Selatan, meskipun pada pertengahan 2018 juga terlihat menargetkan korban di negara-negara Asia Pasifik lainnya.
Meskipun ransomware Magniber tampaknya hanya menargetkan Korea Selatan, ia telah aktif sejak 2017. Tim Falcon OverWatch™ juga melihat aktivitas terbaru dari Magniber pada awal Februari 2021, yang mengeksploitasi kerentanan Internet Explorer (CVE-2020-0968) ke secara eksklusif mengkompromikan korban Korea Selatan.
Insiden baru yang melibatkan ransomware Magniber menggunakan kerentanan PrintNightmare Printer Spooler baru-baru ini mengejutkan, tetapi tidak jarang mengingat dampak kerentanan. Beberapa POC telah beredar sejak masalah ini dilaporkan, dan hanya masalah waktu sampai musuh berusaha memanfaatkannya untuk mengkompromikan korban dan mengirimkan muatan berbahaya.
Selengkapnya: Crowdstrike