ESET: SprySOCKS-bakdøren finnes nå i Windows-varianter
ESET har publisert ny forskning på to tidligere udokumenterte Windows-varianter av SprySOCKS, en bakdør knyttet til FishMonger, en gruppe som antas å drives av den kinesiske leverandøren I-SOON. ESETs telemetri viser aktivitet i 2023 og 2024, hovedsakelig mot offentlige virksomheter i Honduras, Taiwan, Thailand og Pakistan. Variantene WIN_DRV og WIN_PLUS beholder bakdørens C2-protokoll og kommandomodell, men legger til Windows-tilpasset lasting og skjuling. WIN_DRV bruker kjernedrivere til å skjule prosesser, filer, registernøkler og nettverkstilkoblinger, og kan omdirigere TCP-trafikk slik at operatørene når bakdøren uten å eksponere den faktiske lytteporten. ESET peker også på begrensede indikasjoner på at enkelte scenarioer kan involvere en UEFI-bootkit, muligens knyttet til CVE-2023-24932.
Hva det betyr for virksomheten
Dette er statsstøttet spionasje, ikke kriminalitet med kortsiktig gevinst. Målgruppen er offentlige virksomheter, men leverandører og underleverandører til slike miljøer er like relevante mål. Det som skiller denne bakdøren fra vanlig skadevare, er at den skjuler seg på kjernenivå og dermed er usynlig for verktøy som spør operativsystemet om hva som kjører. Er UEFI-komponenten i spill, overlever den også ominstallasjon av Windows.
Berigo anbefaler
- Legg inn ESETs indikatorer på kompromittering i deteksjonsverktøyene deres og søk bakover i tid.
- Slå på og håndhev Secure Boot og blokkering av sårbare drivere på alle Windows-maskiner.
- Overvåk innlasting av kjernedrivere som en egen hendelsestype, ikke bare som en del av generell endepunktsovervåking.
- Vurdér om virksomheten er en aktuell mellomstasjon for angrep mot offentlige kunder, og speil kravene deres i egne tiltak.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt