DRILLAPP: ny bakdør i nettleseren mot ukrainske mål

Lab52 har identifisert en kampanje mot ukrainske virksomheter som bruker en ny JavaScript-basert bakdør kalt DRILLAPP. Skadevaren opererer gjennom nettleseren og gir angriperen mulighet til å laste filer opp og ned, samt tilgang til mikrofon, kamera og skjerm. Den leveres gjennom sosial manipulering med rettslige og veldedige påskudd, kjører som obfuskerte skript i en hodeløs nettleser og bruker innebygde feilsøkingsflagg og Chrome DevTools Protocol for å omgå sikkerhetsmekanismer.

Hva det betyr for virksomheten

Nettleseren er i praksis en applikasjonsplattform, men behandles i mange virksomheter som en passiv klient. Når angriperen kjører i nettleserkonteksten, får han tilgang til det de ansatte allerede er innlogget i, og til møterommets mikrofon og kamera. For norske virksomheter med aktivitet mot Ukraina, eller med ansatte som mottar juridiske og humanitære henvendelser, er dette et realistisk scenario.

Berigo anbefaler

  • Blokker eller varsle på oppstart av nettlesere med feilsøkingsflagg og hodeløs modus på klientmaskiner.
  • Overvåk uventede utgående forbindelser fra nettleserprosesser, og logg bruk av Chrome DevTools Protocol.
  • Styr nettleserutvidelser og nettleserinnstillinger sentralt gjennom policy, ikke ved instruks til den enkelte.
  • Øv på et scenario der en ansatt har åpnet et dokument fra en tilsynelatende juridisk henvendelse, og avklar hvem som beslutter isolering av maskinen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt