Pelaku ancaman di balik serangan rantai pasokan SolarWinds yang terkenal telah mengirimkan malware baru untuk mencuri data dan mempertahankan kegigihan di jaringan korban, menurut temuan para peneliti.
Para peneliti dari Microsoft Threat Intelligence Center (MSTIC) telah mengamati APT yang disebut Nobelium menggunakan pintu belakang pasca-eksploitasi yang dijuluki FoggyWeb, untuk menyerang server Active Directory Federation Services (AD FS). AD FS memungkinkan sistem masuk tunggal (SSO) di seluruh aplikasi berbasis cloud di lingkungan Microsoft, dengan berbagi identitas digital dan hak kepemilikan.
Serangan dimulai sejak April, tulis Ramin Nafisi dari MSTIC dalam sebuah posting blog yang diterbitkan hari Senin.
Nobelium menggunakan “beberapa taktik untuk mengejar pencurian kredensial” untuk mendapatkan hak admin ke server AD FS, tulis Nafisi. Kemudian, setelah server disusupi, kelompok ancaman menyebarkan FoggyWeb “untuk mengekstrak dari jarak jauh database konfigurasi server AD FS yang disusupi, sertifikat penandatanganan token yang didekripsi, dan sertifikat token-dekripsi,” katanya, yang dapat digunakan untuk menembus akun cloud pengguna.
Selain mengekstrak data sensitif dari jarak jauh, FoggyWeb juga mencapai persistence dan berkomunikasi dengan server perintah-dan-kontrol (C2) untuk menerima komponen berbahaya tambahan dan menjalankannya, tambah Nafisi.
Microsoft telah memberi tahu semua pelanggan yang diamati menjadi sasaran atau disusupi oleh FoggyWeb, serta menyertakan daftar lengkap indikator kompromi pada posting blog nya. Perusahaan juga telah merekomendasikan beberapa tindakan mitigasi untuk organisasi, termasuk: Audit infrastruktur lokal dan cloud untuk mengidentifikasi perubahan apa pun yang mungkin telah dilakukan aktor untuk mempertahankan akses; menghapus akses pengguna dan aplikasi, meninjau masing-masing konfigurasi, dan menerbitkan kembali kredensial baru yang kuat; dan menggunakan modul keamanan perangkat keras untuk mencegah eksfiltrasi data sensitif.
Microsoft juga menyarankan agar semua pelanggan meninjau konfigurasi Server AD FS mereka dan menerapkan perubahan apa pun yang diperlukan untuk mengamankan sistem dari serangan.
Selengkapnya: The Threat Post