Cybercriminelen maken door het onbedoeld openstellen van directories op hun servers gevoelige details over hun operaties openbaar. Diverse cybersecuritybedrijven constateren dat deze open directories, die zonder authenticatie toegankelijk zijn, via scanners of tijdens analyses van aanvallen en malware eenvoudig te vinden zijn.
Zo ontdekte cybersecuritybedrijf CloudSek een open directory van een partner van de Aurora-ransomwaregroep. Deze directory bevatte informatie over gebruikte tools, onderhandelingen en slachtoffers, waaronder een Belgisch bedrijf. Aurora werkt volgens een Ransomware-as-a-Service-model waarbij partners de ransomware zelf verspreiden en inkomsten delen met de ontwikkelaar. De open directory bleek de Linux home directory van de aanvaller te zijn, toegankelijk via poort 8888 zonder authenticatie.
Uit de aangetroffen gegevens bleek dat de partner een aanval had uitgevoerd op de Gentse chemiegroep Christeyns, waarbij gebruik werd gemaakt van de AI-assistent Cursor. Christeyns gaf in een reactie aan dat getroffen accounts zijn geblokkeerd en wachtwoorden gewijzigd. Er is geen bewijs dat gegevens zijn buitgemaakt, geen ransomware uitgerold en geen losgeld geëist of betaald. De aanval had geen impact op de bedrijfsvoering.
Ook andere open directories werden recentelijk gevonden. Cybersecuritybedrijf Censys rapporteerde een open directory op een server die werd gebruikt voor ddos-aanvallen. Hierin werd de broncode van Moobot gevonden, een variant van de Mirai-malware die IoT-apparaten infecteert om ddos-aanvallen uit te voeren. Daarnaast vond Hunt.io open directories van aanvallers die onder meer een Filipijns nucleair onderzoeksinstituut en een scheepsbouwbedrijf aanvielen. Ook werd een grootschalige aanval op 14.000 Dahua ip-camera's geanalyseerd op basis van een open directory. Verder kwam informatie over een aanval op Fortinet-firewalls aan het licht door een open directory.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *