HackerNews 01月24日
“魔术数据包”恶意软件潜行攻击 Juniper VPN 网关
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

针对Juniper边缘设备的恶意攻击活动正在进行,恶意软件J-magic仅在检测到网络流量中的“魔术数据包”时才会启动反向shell。该攻击针对半导体、能源、制造业和IT行业的组织,J-magic是cd00r后门的定制变种,通过监视TCP流量寻找特定的魔术数据包,并利用eBPF过滤器实现。攻击者需通过RSA加密挑战才能获得访问权限。该活动始于2023年中并持续到2024年中,旨在实现低检测率和长期访问。研究人员认为,这种利用“魔术数据包”的恶意软件攻击正成为一种趋势。

📡 J-magic恶意软件针对Juniper边缘设备,特别是VPN网关,通过“魔术数据包”触发反向shell,攻击目标包括半导体、能源、制造业和IT行业。

🔒 J-magic是公开可用的cd00r后门的定制变种,它会监视网络流量中的特定数据包,通过eBPF过滤器实现,并使用RSA加密挑战来验证攻击者身份。

⏱️ 该攻击活动从2023年中开始,持续到2024年中,旨在实现低检测率和长期访问,表明攻击者希望长时间潜伏在目标网络中。

⚠️ 与SeaSpy恶意软件虽有技术相似之处,但存在差异,研究人员对其关联性“信心不足”,SeaSpy曾被中国威胁行为者利用攻击Barracuda邮件网关。

📈 研究人员认为,针对企业级路由器使用“魔术数据包”恶意软件正成为一种趋势,因这些设备很少重启,且缺乏监控工具,利于恶意软件长期潜伏。

HackerNews 编译,转载请注明出处:

一场专门针对Juniper边缘设备的恶意攻击活动正在肆虐,这些设备中许多都充当着VPN网关的角色。该恶意软件被命名为J-magic,它仅在检测到网络流量中的“魔术数据包”时才会启动反向shell。

J-magic攻击似乎针对的是半导体、能源、制造业(包括海事、太阳能电池板、重型机械)以及IT行业的组织。

J-magic恶意软件是公开可用的cd00r后门的一个定制变种。cd00r是一个概念验证工具,它在开启与攻击者的通信通道前,会保持静默并被动地监视网络流量,寻找特定的数据包。

据Lumen旗下威胁研究与运营部门Black Lotus Labs的研究人员称,J-magic攻击活动始于2023年中,并至少持续到2024年中,其目的是为了“低检测率和长期访问”。

根据可用的遥测数据,研究人员表示,约有一半的目标设备似乎被配置为其组织的虚拟专用网络网关。

与cd00r类似,J-magic会监视TCP流量,寻找攻击者发送的具有特定特征的数据包——“魔术数据包”。它通过在执行时指定的接口和端口上创建一个eBPF过滤器来实现这一点。

Black Lotus Labs的研究人员表示,该恶意软件会检查各种字段和偏移量,以寻找来自远程IP地址的正确数据包的线索。

J-magic会检查五个条件,如果数据包满足其中任何一个条件,它就会启动一个反向shell。然而,发送方在获得对受损设备的访问权限之前,必须先解决一个挑战。

J-magic恶意软件的魔术数据包条件(图片来源:Black Lotus Labs)

远程IP会收到一个用硬编码的公共RSA密钥加密的随机五字符字母数字字符串。如果接收到的响应不等于原始字符串,则连接会关闭。

“我们怀疑开发人员添加了RSA挑战,以防止其他威胁行为者通过向互联网发送魔术数据包来枚举受害者,然后简单地重新利用J-Magic代理来实现自己的目的。”——Black Lotus Labs

尽管该活动与同样基于cd00r后门的SeaSpy恶意软件在技术上存在相似之处,但两者之间存在一些差异,使得难以建立联系。

这两种恶意软件会寻找五个不同的魔术条件。此外,J-magic还包含了一个在提供shell访问的第二次验证过程中使用的证书。

研究人员表示,根据这些发现,他们对J-magic与SeaSpy家族之间的关联性“信心不足”。

自2022年10月以来,中国威胁行为者利用CVE-2023-2868作为零日漏洞,在Barracuda电子邮件安全网关上植入了SeaSpy后门。

Mandiant内部追踪的UNC4841威胁行为者,攻破了美国政府机构的电子邮件服务器。

Black Lotus Labs的研究人员认为,针对Juniper路由器的J-magic攻击活动表明,使用这种类型的恶意软件正越来越成为一种趋势。通过针对企业级路由器使用“魔术数据包”恶意软件,威胁行为者可以在更长的时间内保持不被发现,因为这些设备很少进行电源循环,恶意软件驻留在内存中,并且这些设备通常缺乏基于主机的监控工具。

 


消息来源:Bleeping Computer, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

J-magic Juniper 恶意软件 魔术数据包 网络安全
相关文章