0xNews - MS IIS 서버 대상 ASP.NET 익스플로잇 공격 경고

0xNews - MS IIS 서버 대상 ASP.NET 익스플로잇 공격 경고


Sygnia 발표

https://www.sygnia.co/praying-mantis-targeted-apt


Praying Mantis 혹은 TG2021 이라는 이름의 APT 공격 그룹이 수행하는 것으로 분석

미국 주요 공공기관이나 민간 기관을 대상으로 인터넷에 연결된 MS IIS 서버 공격 경고

MS IIS 서버 공격을 통해 네트워크에 침투하여 사이버 침입 공격 수행


해당 공격 그룹은 IIS 서버를 대상을 위한 맞춤 제작된 공통 코어를 중심으로 구축된 맞춤형 악성 코드 프레임워크 사용

이 공격도구는 완전 휘발성이며 영향을 받는 시스템의 메모리에 반사적으로 로드

감염된 대상에 거의 흔적을 남기지 않음

또한 추가적으로 은밀한 백도어와 여러 사후 악용 모듈을 사용

네트워크 스캔이나 권한 상승, 네트워크 사이드 이동을 통한 추가 공격 경로 확보 수행

로그인 메커니즘을 적극적으로 방해하여 상업용 EDR Endpoint Detection and Response 시스템을 성공적으로 회피

탐지를 피하기 위한 노력과 결과를 통해 ASP.NET 웹 애플리케이션 서버 공격 수행


공격 성공 후 서버에서 수신한 HTTP 요청 탈취나 임의 처리

사용자 지정 DLL 을 로드하도록 설계된 NodellSWeb 이라는 정교한 임플란트 실행

서버 초기 시작 프로그램이나 백도어를 차단


현재까지 분석 결과 다음 취약점 이용

CVE-2021-27852

- Checkbox Survey RCE Exploit

VIEWSTATE 역직렬화 Deserialization 익스플로잇 

Alteserialization 불안전한 역직렬화 

CVE-2019-18935

CVE-2017-11317 등의 Telerik-UI 익스플로잇


미국 서부 주요 시장 두 곳에서 공공과 민간 기관 대상 표적 공격이 수행된 것을 확인하여 이번 공격 캠페인 존재 확인

지속적인 포렌식 활동과 사고 대응은 유사한 공격자의 공격을 식별하고 효과적으로 방어하는데 필수


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견