operativsystemer og programvare

Storaksjon mot lovlig programvare som misbrukes av kriminelle

Europol og andre utførte koordinert aksjon mot «Cobalt Strike».

Europol og flere andre har gått til storaksjon mot ulovlig bruk av Cobalt Strike – et mye brukt penetreringsverktøy.
Europol og flere andre har gått til storaksjon mot ulovlig bruk av Cobalt Strike – et mye brukt penetreringsverktøy.

Cobalt Strike er navnet på et knippe lovlige verktøy som brukes av «etiske» hackere til å emulere angrep for å teste nettverkssikkerhet. Ondsinnede aktører har også i stor grad dratt nytte av verktøyet, men det har man nå forsøkt å sette en stopper for.

En bred koalisjon av politimyndigheter fra flere land gikk nylig til storaksjon mot kriminell bruk av Cobalt Strike, koordinert av Europol. Blant andre The Register har skrevet om saken.

Komplisert etterforskning

Aksjonen, døpt Operation Morpheus, var resultatet av en omfattende etterforskning ledet av britiske National Crime Agency og involverte politimyndigheter fra Australia, Canada, Tyskland, Nederland, Polen og USA.

Etterforskningen, som beskrives av Europol som «komplisert», startet så langt tilbake som i 2021. En rekke private selskaper var også involvert i arbeidet.

Aksjonen resulterte i at 690 IP-adresser som er assosiert med kriminell aktivitet, ble identifisert. Ulisensierte versjoner av Cobalt Strike-programvaren ble dermed deaktivert av internettleverandørene.

De aktuelle IP-adressene befant seg i til sammen 27 land. 593 av IP-adressene ble senere tatt ned, sier byrået.

Som Europol peker på, har Fortra, selskapet bak programvaren, lagt ned betydelig innsats i å forhindre kriminell bruk av Cobalt Strike. Selskapet samarbeidet også med politiet i etterforskningen og la ut en pressemelding om aksjonen på sine egne nettsider.

Stjeler eldre versjoner

Kriminelle har imidlertid klart å skaffe seg eldre versjoner av programvaren og fjernet kopibeskyttelser i den hensikt å distribuere den videre. Programvaren kan brukes til å etablere bakdører som igjen benyttes til å laste inn skadevare, deriblant de beryktede utpressingsvirusene.

Ifølge Europol har ulisensierte versjoner av Cobalt Strike blant annet blitt brukt i distribusjonen av de meget destruktive virusene Ryuk, Trickbot og Conti, hvorav samtlige har forårsaket betydelig økonomisk skade.

Ikke minst ble Cobalt Strike benyttet under de mye omtalte Solarwinds-angrepene, hvor verktøyet ble benyttet av hackerne til å bevege seg rundt i nettverkene og etablere kommunikasjon med de infiserte systemene.

På utviklerens egne nettsider beskrives Beacon – kjernen i Cobalt Strike-verktøypakken – som en fleksibel programvare som er designet for å modellere adferden til en «avansert» angriper og som kan leveres på flere ulike måter.

Powered by Labrador CMS