Hackers infectan 50,000 servidores MS-SQL y PHPMyAdmin con peligroso rootkit
Investigadores de seguridad cibernética de Guardicore Labs publicaron hoy un informe detallado sobre una campaña generalizada de cryptojacking que ataca los servidores de Windows MS-SQL y PHPMyAdmin en todo el mundo.
Este ataque ha sido llamado Nansh0u, la campaña maliciosa está siendo llevada a cabo por un grupo de ciberdelincuentes chinos al estilo de APT que ya ha infectado a casi 50,000 servidores, y está instalando un sofisticado rootkit en modo kernel en sistemas comprometidos para evitar que se elimine el malware.
Esta campaña se remonta al 26 de febrero, pero fue detectada por primera vez a principios de abril; se ha encontrado que ofrece 20 versiones diferentes de payloads alojados en varios proveedores de alojamiento.
¿Cómo funciona?
El ataque se basa en la técnica de fuerza bruta después de encontrar servidores MS-SQL y PHPMyAdmin de acceso público mediante un simple escáner de puertos.
Luego de una autenticación de inicio de sesión exitosa con privilegios administrativos, los atacantes ejecutan una secuencia de comandos de MS-SQL en el sistema comprometido para descargar el payload malintencionado desde un servidor de archivos remoto y ejecutarlo con privilegios de SYSTEM.
En segundo plano, el payload aprovecha una vulnerabilidad conocida de escalada de privilegios (CVE-2014-4113) para obtener privilegios de SYSTEM en los sistemas comprometidos.
“Al usar este privilegio de Windows, el exploit atacante inyecta código en el proceso Winlogon. El código inyectado crea un nuevo proceso que hereda los privilegios del SYSTEM Winlogon, proporcionando permisos equivalentes a la versión anterior”.
El payload luego instala un malware de minería de criptomoneda en servidores comprometidos para extraer criptomonedas de TurtleCoin.
Además de esto, el malware también protege su proceso de terminación mediante el uso de un rootkit de modo de kernel firmado digitalmente para la persistencia.
“Descubrimos que el driver tenía una firma digital emitida por la autoridad de certificación Verisign. El certificado, que está vencido, lleva el nombre de una empresa china falsa: Hangzhou Hootian Network Technology”.
Los investigadores también han publicado una lista completa de IoC (indicadores de compromiso) y un script gratuito basado en PowerShell que los administradores de Windows pueden usar para verificar si sus sistemas están infectados o no.
Como el ataque se basa en una combinación de nombres de usuarios y contraseñas débiles para los servidores MS-SQL y PHPMyAdmin, se recomienda a los administradores que siempre mantengan una contraseña sólida y compleja para sus cuentas.