Webworm skjuler styringstrafikk i Discord og Microsoft Graph
ESET rapporterer at APT-gruppen Webworm har tatt i bruk teknikker der styrings- og datatrafikk legges inne i legitime tjenester som Discord og Microsoft Graph. Gruppen bruker også egne bakdører og mellomtjenerverktøy for å rute kommandoer gjennom tiltrodde skyplattformer.
Effekten er at ondsinnet aktivitet blander seg med normal API-trafikk i virksomheten, noe som gjør det vanskeligere å oppdage og lettere å beholde tilgang over tid.
Hva det betyr for virksomheten
Mange virksomheter har bygget deteksjon rundt hva trafikken går til. Når angriperen bruker de samme tjenestene som virksomheten selv er avhengig av, faller den modellen sammen. Da må man se på hvem som snakker, med hvilken applikasjonstillatelse og med hvilket mønster, ikke bare på domenenavnet. Dette er en direkte konsekvens av at forretningen er flyttet til sky, og det bør gjenspeiles i overvåkingsarkitekturen.
Berigo anbefaler
- Gjennomgå hvilke applikasjonsregistreringer og API-tillatelser som finnes i Microsoft-leietakeren, og fjern dem ingen kan gjøre rede for.
- Overvåk Graph-aktivitet på applikasjonsnivå, ikke bare brukerpålogginger.
- Ta stilling til om tjenester som Discord skal være tilgjengelige fra produksjonsmiljøer i det hele tatt.
- Test deteksjonsevnen mot et scenario der utgående trafikk går til et domene dere selv stoler på.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt