Networking

Peretas menyalahgunakan TryCloudflare gratis untuk menyebarkan malware akses jarak jauh

128
peretas-menyalahgunakan-trycloudflare-gratis-untuk-menyebarkan-malware-akses-jarak-jauh
Peretas menyalahgunakan TryCloudflare gratis untuk menyebarkan malware akses jarak jauh

Para peneliti memperingatkan tentang semakin banyaknya pelaku ancaman yang menyalahgunakan layanan Cloudflare Tunnel dalam kampanye malware yang biasanya mengirimkan trojan akses jarak jauh (RAT).

Aktivitas kejahatan dunia maya ini pertama kali terdeteksi pada bulan Februari dan memanfaatkan layanan gratis TryCloudflare untuk mendistribusikan beberapa RAT, termasuk AsyncRAT, GuLoader, VenomRAT, Remcos RAT, dan Xworm.

Kampanye yang dikaitkan dengan kelompok aktivitas yang sama
Sumber: Proofpoint

Layanan Cloudflare Tunnel memungkinkan lalu lintas proxy melalui terowongan terenkripsi untuk mengakses layanan dan server lokal melalui internet tanpa mengekspos alamat IP. Layanan ini akan memberikan keamanan dan kenyamanan tambahan karena tidak perlu membuka port masuk publik atau menyiapkan koneksi VPN.

Dengan TryCloudflare, pengguna dapat membuat terowongan sementara ke server lokal dan menguji layanan tanpa memerlukan akun Cloudflare.

Setiap terowongan menghasilkan subdomain acak sementara pada domain trycloudflare.com, yang digunakan untuk mengarahkan lalu lintas melalui jaringan Cloudflare ke server lokal.

Aktor ancaman memiliki disalahgunakan Fitur di masa lalu untuk mendapatkan akses jarak jauh ke sistem yang disusupi sambil menghindari deteksi.

Kampanye terbaru

Dalam sebuah laporan hari ini, perusahaan keamanan siber Titik Bukti mengatakan bahwa ia mengamati aktivitas malware yang menargetkan organisasi hukum, keuangan, manufaktur, dan teknologi dengan file .LNK berbahaya yang dihosting di situs web yang sah. Domain CobaCloudflare.

Pelaku ancaman memikat target dengan email bertema pajak dengan URL atau lampiran yang mengarah ke muatan LNK. Saat diluncurkan, muatan tersebut menjalankan skrip BAT atau CMD yang menggunakan PowerShell.

Dua rantai serangan digunakan dalam kampanye
Sumber: Proofpoint

Pada tahap akhir serangan, penginstal Python diunduh untuk muatan akhir.

Proofpoint melaporkan bahwa gelombang distribusi email yang dimulai pada 11 Juli telah mendistribusikan lebih dari 1.500 pesan berbahaya, sementara gelombang sebelumnya pada 28 Mei berisi kurang dari 50 pesan.

Contoh email berbahaya
Sumber: Proofpoint

Hosting file LNK di Cloudflare menawarkan beberapa manfaat, termasuk membuat lalu lintas tampak sah karena reputasi layanan.

Selain itu, fitur TryCloudflare Tunnel menawarkan anonimitas, dan subdomain yang melayani LNK bersifat sementara, jadi memblokirnya tidak terlalu membantu para pembela.

Pada akhirnya, layanan ini gratis dan andal, sehingga para penjahat dunia maya tidak perlu menanggung biaya untuk menyiapkan infrastruktur mereka sendiri. Jika otomatisasi digunakan untuk menghindari blokir dari Cloudflare, para penjahat dunia maya dapat menyalahgunakan terowongan tersebut bahkan untuk operasi berskala besar.

BleepingComputer telah menghubungi Cloudflare untuk memberikan komentar mengenai aktivitas yang dilaporkan oleh Proofpoint, dan perwakilan perusahaan membalas dengan pernyataan berikut:

Cloudflare segera menonaktifkan dan menghapus terowongan berbahaya saat ditemukan oleh tim kami atau dilaporkan oleh pihak ketiga.

Dalam beberapa tahun terakhir, Cloudflare telah memperkenalkan deteksi pembelajaran mesin pada produk terowongan kami guna lebih baik menahan aktivitas jahat yang mungkin terjadi.

Kami mendorong Proofpoint dan vendor keamanan lainnya untuk mengirimkan URL yang mencurigakan dan kami akan mengambil tindakan terhadap pelanggan mana pun yang menggunakan layanan kami untuk malware.

Exit mobile version