В ходе мониторинга подписанных двоичных файлов специалисты DCSO CyTec выявили новую угрозу - вредоносную программу с бэкдором, нацеленную на серверы Microsoft SQL. Зловред получил название "Maggie" и представляет собой опасный инструмент, позволяющий злоумышленникам получать полный контроль над уязвимыми системами.
Описание
По данным экспертов, вредоносная программа распространяется в виде DLL-библиотеки типа "Extended Stored Procedure", что позволяет ей внедряться в среду Microsoft SQL Server. После успешной загрузки на сервер Maggie управляется исключительно через SQL-запросы, что делает ее крайне скрытной и сложной для обнаружения традиционными методами защиты. Бэкдор обладает широким функционалом, включая выполнение произвольных команд, манипуляции с файлами и использование зараженного сервера в качестве сетевого моста для дальнейшего проникновения в инфраструктуру жертвы.
Особую опасность представляет функция автоматического перебора учетных данных на других серверах MSSQL. В случае успешного подбора логина администратора Maggie добавляет в систему жестко закодированного пользователя, что позволяет злоумышленникам сохранять доступ даже после устранения первоначального вектора атаки. Анализ активности бэкдора показал, что под удар уже попали более 250 серверов по всему миру, причем наибольшее количество атак зафиксировано в Азиатско-Тихоокеанском регионе.
Пока точный вектор первоначального заражения остается неизвестным, но эксперты предполагают, что злоумышленники могли использовать уязвимости в конфигурации серверов или эксплуатировать слабые учетные данные. Кроме того, возможно применение методов социальной инженерии для внедрения вредоносного кода.
DCSO CyTec рекомендует администраторам серверов Microsoft SQL предпринять ряд мер для защиты от Maggie. В первую очередь необходимо проверить систему на наличие подозрительных DLL-файлов и нестандартных хранимых процедур. Также критически важно обновить пароли учетных записей администраторов, отключить неиспользуемые функции и ограничить доступ к серверам MSSQL извне корпоративной сети.
Специалисты по кибербезопасности отмечают, что Maggie - это очередной пример того, как злоумышленники адаптируются к современным системам защиты, используя легитимные механизмы для скрытного внедрения вредоносного кода. Подобные угрозы требуют комплексного подхода к безопасности, включающего не только технические меры, но и постоянный мониторинг активности на критически важных серверах.
В ближайшее время DCSO CyTec планирует опубликовать более детальный отчет с индикаторами компрометации (IoC) и рекомендациями по обнаружению и удалению бэкдора Maggie. Владельцам зараженных систем настоятельно рекомендуется обратиться к специалистам по кибербезопасности для проведения глубокого анализа и устранения последствий атаки.
Индикаторы компрометации
URLs
- http://58.180.56.28/sql64.dll
- http://106.251.252.83/sql64.dll
- http://58.180.56.28/vv61599.exe
- http://183.111.148.147/sql64.dll
- http://xw.xxuz.com/VV61599.exe
SHA256
- 4311c24670172957b4b0fb7ca9898451878faeb5dcec75f7920f1f7ad339d958
- 854bb57bbd22b64679b3574724fafd7f9de23f5f71365b1dd8757286cec87430
- a375ae44c8ecb158895356d1519fe374dc99c4c6b13f826529c71fb1d47095c3
- d0bc30c940b525e7307eca0df85f1d97060ccd4df5761c952811673bc21bc794
- eb7b33b436d034b2992c4f40082ba48c744d546daa3b49be8564f2c509bd80e9
- f29a311d62c54bbb01f675db9864f4ab0b3483e6cfdd15a745d4943029dcdf14
User-Agents
- Mozilla/4.0 (compatible)