Infrastrukturen bak PCPJack avdekket
Hunt.io har publisert nye funn om PCPJack, et rammeverk for legitimasjonstyveri som tidligere er dokumentert av SentinelOne, og som sprer seg gjennom eksponert skyinfrastruktur. Under undersøkelser av infrastrukturnoder fant forskerne svak operasjonssikkerhet hos angriperne, blant annet offentlig tilgjengelige kataloger. Det gjorde det mulig å analysere verktøyene operatørene bruker, inkludert et utrullingsverktøy integrert med Sliver, en aktiv Sliver-konfigurasjon for kommando og kontroll, Chisel-proxyfiler samt offer- og konfigurasjonsdata. Dataene indikerer ofre på Linux-servere driftet i AWS, GCP og Azure.
Hva det betyr for virksomheten
Kampanjen retter seg mot skyservere som er eksponert mot internett, ikke mot ansattes maskiner. Det er ofte de systemene som ligger utenfor den ordinære klientforvaltningen, uten samme oppfølging av herding og logging. Når målet er å hente ut legitimasjon, blir én eksponert testserver inngangen til produksjonsmiljøet dersom nøklene deles på tvers.
Berigo anbefaler
- Kartlegg hvilke Linux-servere i skyen som faktisk er eksponert mot internett, og steng det som ikke må være åpent.
- Skill nøkler og tjenestekontoer mellom test og produksjon, og bruk kortlevde legitimasjoner.
- Send systemlogger fra skyservere til et sentralt sted utenfor serverens egen kontroll.
- Se etter utgående forbindelser til kommando- og kontrollverktøy som Sliver og tunnelering med Chisel.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt