1 poin oleh GN⁺ 2025-01-13 | 1 komentar | Bagikan ke WhatsApp
  • Membelakangi backdoor dengan backdoor - domain $20 lainnya, lebih banyak pemerintah

    • Pada 2024, riset yang memungkinkan penerbitan sertifikat TLS/SSL yang valid dengan melewati verifikasi kepemilikan domain .MOBI menimbulkan dampak besar di seluruh internet
    • Kali ini, peneliti meneliti cara mengakses ribuan sistem dengan memanfaatkan infrastruktur yang sudah kedaluwarsa atau ditinggalkan
    • Caranya adalah dengan mengambil alih backdoor yang ditinggalkan peretas lain untuk memperoleh hak akses ke sistem yang sama, sehingga hasil yang sama bisa didapat dengan upaya minimal
  • Web shell

    • Web shell adalah kode yang memasang backdoor pada web server agar serangan lanjutan dapat dilakukan
    • Ada berbagai bentuk web shell seperti c99shell, r57shell, dan China Chopper, yang menyediakan semua fungsi yang dibutuhkan penyerang
    • Web shell semacam ini sering kali juga dipasangi backdoor agar bisa diretas oleh peretas lain
  • Salah kaprah para ahli keamanan

    • Banyak web shell menyediakan perlindungan kata sandi, tetapi pembuat aslinya kadang juga menyertakan 'master key' yang memungkinkan akses ke semua host
    • Sebagai contoh, c99shell bisa diakses bukan hanya dengan kata sandi yang ditetapkan penyerang, tetapi juga dengan kata sandi yang ditetapkan pembuatnya
  • Riset baru

    • Tujuannya adalah meneliti kerentanan internet dengan memanfaatkan infrastruktur yang sudah kedaluwarsa atau ditinggalkan
    • Berbagai web shell dikumpulkan, kode yang diproteksi diuraikan, lalu domain yang belum terdaftar yang digunakan dalam fungsi callback diekstrak
    • Dengan menggunakan AWS Route53 API, domain-domain itu didaftarkan secara massal dan dihubungkan ke server logging untuk mencatat permintaan
  • Koneksi dengan Korea Utara?

    • Ditemukan pola serangan yang mirip dengan Korea Utara yang dikenal sebagai Lazarus Group dan APT37, tetapi tampaknya sebenarnya alat setingkat APT itu digunakan ulang oleh penyerang lain
    • Ribuan permintaan dikirim ke server logging, yang berfungsi memberi tahu bahwa web shell telah dideploy dan diakses
  • Domain .GOV

    • Backdoor ditemukan pada domain milik berbagai lembaga pemerintah, dan ini merupakan informasi yang dikumpulkan melalui 4 web shell yang berbeda
  • Kesimpulan

    • Karena penuaan internet dan dampak infrastruktur kedaluwarsa, masalah seperti ini diperkirakan akan terus berlanjut
    • Penyerang, sama seperti pihak bertahan, juga melakukan kesalahan, dan hal ini membantu menyeimbangkan serangan dan pertahanan
    • watchTowr melindungi organisasi pelanggan melalui pengujian keamanan berkelanjutan dan respons ancaman yang cepat

1 komentar

 
GN⁺ 2025-01-13
Komentar Hacker News
  • Ada pendapat bahwa pekerjaan ini sangat keren, meski mungkin tidak akan berani mencobanya karena takut pada CFAA

    • Lucu bahwa ada empat parasit di domain pemerintah
    • Penasaran apakah saat meretas sistem, mereka tidak menghapus backdoor milik peretas lain
  • Terhubung ke API AWS Route53 dan membeli domain dalam jumlah besar

    • Biayanya $20, dan pernah melakukan hal yang lebih buruk dengan biaya lebih besar
  • Berterima kasih atas dukungan dari The Shadowserver Foundation, yang mengambil alih kepemilikan domain yang terlibat dalam riset ini dan melakukan sinkholing

  • Terkait domain, berharap orang memakai istilah "menyewa" atau "rental" alih-alih "membeli" dan "memiliki"

    • Jika domain benar-benar bisa dibeli, domain itu tidak akan bisa dipakai lagi dalam eksperimen ini
  • Menikmati membaca tulisan ini; ditulis dengan nada ringan dan sadar akan dampak pengungkapan

    • Semuanya berhasil dibuktikan, tetapi tidak dibawa terlalu serius
    • Bacaan yang menyenangkan sambil membahas masalah yang serius
  • Penasaran apa yang akan terjadi jika webshell dihapus dengan memanfaatkan backdoor pada webshell itu sendiri

  • Sedikit di luar topik, tetapi font huruf "y" di artikel ini cukup mencolok

  • Secara teknis ini duplikat, dan sudah pernah diajukan dua kali minggu lalu