VMTech
Razgovarajmo →

FBI upozorava na portal za pristup ukradenoj e-pošti

FBI upozorava na portal za pristup ukradenoj e-pošti

FBI i još šest partnerskih agencija objavili su upozorenje o akterima povezanim sa kineskom kompanijom Integrity Technology Group, koji su od najmanje sredine januara 2021. provaljivali u mreže i vodili veb-aplikaciju za pristup ukradenom sadržaju e-pošte trećim stranama. Napadi su pogodili državne institucije, organe za sprovođenje zakona, zdravstvo i verske ustanove u Jugoistočnoj Aziji, dok su mete obuhvatile i organizacije u Africi i Severnoj Americi.

Savetodavno upozorenje ne navodi broj kompromitovanih organizacija, datume pojedinačnih krađa niti identitet trećih strana koje su koristile portal. FBI je navode zasnovao na dokazima prikupljenim i uočenim tokom više istraga povezanih sa kompanijom.

Ulazak kroz stare propuste i naloge za e-poštu

Akteri su za pronalaženje slabosti koristili javno dostupne alate Nmap, masscan i WPScan, sa fokusom na portove 21, 22, 53, 80, 443 i 1080. Koristili su i MicroScan, Python aplikaciju sa više od 1.300 skripti za testiranje ranjivosti, protiv tehnologija kao što su OpenSSL, Oracle WebLogic Server, WordPress, Juniper ScreenOS, Jenkins i Apache Struts.

U upozorenju je navedeno osam ranjivosti koje su uspešno iskorišćene, uključujući propuste u GNU Bash, ProFTPD, ISC BIND, Apache Struts, Pulse Connect Secure, GitLab, ONLYOFFICE Document Server i Strapi. Pet propusta označeno je kao novododato u CISA KEV katalogu, iako podaci kataloga koje CISA objavljuje na GitHubu 8. oktobra nisu sadržali te unose.

Za pristup nalozima napadači su primenjivali password spraying pomoću alata EBurst nad Microsoft 365 i Exchange servisima. FBI je takođe pronašao XSS obrazac koji žrtvi prikazuje lažnu prijavu, a nakon unosa podataka nudi ZIP datoteku sa programom live700_v1.exe. Program pokreće proces DiagTrack.exe i šalje šifrovan saobraćaj na domen koji FBI pripisuje Integrity Technology Group.

Postojanost i izvlačenje podataka

Za održavanje pristupa korišćen je SoftEther, legitimni VPN softver, često preimenovan u conhost.exe ili dllhost.exe. Za prikupljanje podataka iz Active Directory okruženja korišćen je DC.exe sa tehnikom DCSync, koja može da preuzme akreditive naloga, članstvo u grupama i podatke o odnosima poverenja.

Krađa e-pošte oslanjala se na PHP skriptu Curlc4.txt i Exchange Web Services, interfejs koji omogućava pristup pošti, kalendarima i kontaktima. Prikupljene poruke su komprimovane, povremeno šifrovane i slane na udaljeni server. Alat office-cli je ponovo pristupao Microsoft 365 nalozima preko konfiguracija sa ID-jem klijenta, ID-jem tenant-a i tajnom, koristeći legitimne metode pristupa radi izbegavanja otkrivanja.

Agencije preporučuju isključivanje nepotrebnih servisa i portova, sanitizaciju korisničkog unosa radi sprečavanja XSS-a, obaveznu višefaktorsku autentifikaciju za veb-poštu, VPN i kritične sisteme, kao i nadzor neočekivane Active Directory replikacije. Potrebno je proveriti povezane aplikacije u cloud nalozima, dnevnike veb-aplikacija i primeniti dostupne zakrpe ili zameniti proizvode bez podrške.

Operativni zaključak

Za organizacije je ključna kombinacija upravljanja ranjivostima i zaštite identiteta: redovno ažuriranje nije dovoljno bez MFA, pregleda privilegovanih aplikacija i otkrivanja neuobičajenog pristupa poštanskim sistemima. U slučaju sumnje na kompromitaciju, pogođene hostove treba izolovati, utvrditi obim upada pre uklanjanja napadača i potom ojačati okruženje na osnovu nalaza.

#cybersecurity#emailsecurity#microsoft365#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 08.10.2026
Instagram

FBI upozorava na portal za pristup ukradenoj e-pošti

Otvorite objavu na Instagramu ↗