sikkerhet

Skadevare lager bakdør i Exchange. Kontrolleres via skjulte koder i epostvedlegg

Styringsmekanismen kan gjør den vanskelig å oppdage.

Eset mener at kyberspionasjegruppen Turla står bak den «nyoppdagede» skadevaren.
Eset mener at kyberspionasjegruppen Turla står bak den «nyoppdagede» skadevaren.

IT-sikkerhetsselskapet Eset har kommet over flere tilfeller hvor virksomheter har blitt rammet av en skadevare som opprettet en bakdør i Microsoft Exchange Server. Bakdøren kan brukes til å lese, endre eller blokkere innkommende epost, samt å sende epost med enhver legitim bruker som avsender.

«Nyoppdaget»

Litt overraskende er det at Eset kaller skadevaren for nyoppdaget, for konkurrenten Kaspersky Lab omtalte den allerede i juli i fjor. Skadevaren har likevel såpass spesielle egenskaper at digi.no velger å gi den spalteplass nå.

Skadevaren, som kalles for LightNeuron, kan fjernstyres ved hjelp av steganografi i PDF- eller JPEG-vedlegg, altså skjult skrift. Dette er en mekanisme som gjør C&C-aktiviteten (Command and Control) veldig vanskelig å oppdage. Ofte er det deteksjon av uvanlig nettverksaktivitet som gjør at cyberangrep oppdages.

Turla

Eset mener skadevaren har eksistert i alle fall siden 2014. Blant ofrene som har blitt funnet, er utenriksdepartementet i et land i Øst-Europa og regional, diplomatisk organisasjon i Midtøsten.

Forskere hos Eset skal være temmelig sikre på at det er kyberspionasjegruppen som kalles for Turla eller Snake, som står bak LightNeuron. Det har blitt omtalt som en russiskspråklig gruppe.

Opptrer som Transport Agent

Ifølge Eset skal LightNeuron være den første skadevaren som misbruker Microsoft Exchange Transport Agent-mekanismen.

– I arkitekturen til epostserveren kan LightNeuron operere på det samme tillitsnivået som sikkerhetsprodukter, inkludert spamfiltre. Et resultat av dette er at angriperen gis total kontroll over epostserveren og dermed hele epostkommunikasjonen, sier skadevareforskeren Matthieu Faou hos Eset i en pressemelding.

Slik overtar skadevaren LightNeuron settes inn som en «Transport Agent» i Microsoft Exchange. Illustrasjon: ESET
Slik overtar skadevaren LightNeuron settes inn som en «Transport Agent» i Microsoft Exchange.

Infeksjonen

Skadevaren spres trolig på nokså ordinær måte, for eksempel som vedlegg i rettede phishingangrep, vannhullangrep eller Man-in-the-middle-angrep.

Installasjonen av bakdøren skjer ved at en DDL-fil legges i Exchange-mappen som befinner seg i mappen Programfiler (Program Files). Dette krever administrasjonsrettigheter. Deretter må det kjøres et skript for å registrere DLL-en som en «Transport Agent».

Flere detaljer om dette er beskrevet i dette dokumentet.

I dokumentet er det også beskrevet hvordan DDL-filen kan fjernes igjen, uten å forkludre Exchange-oppsettet.

Les mer om Turla: Aktiv trusselgruppe knyttes til spionvare som skapte sjokkbølger på 1990-tallet

Powered by Labrador CMS