Backdoor Loki yang mana Sangat Berbahaya Ditemukan, Menyebar lewat Email Phishing

JAKARTA – Para ahli Kaspersky telah terjadi mengidentifikasi versi baru dari backdoor Loki yang digunakan sebelumnya tak diketahui. Malware ini telah dilakukan digunakan di kumpulan serangan yang tersebut ditargetkan pada setidaknya 12 perusahaan Rusia di area berbagai sektor, termasuk teknik kemudian kesehatan.
Apa itu Backdoor Loki?
Malware ini, yang mana dideteksi oleh Kaspersky sebagai Backdoor.Win64.MLoki, adalah versi agen pribadi dari kerangka kerja pasca-eksploitasi sumber terbuka Mythic. Loki menyebar melalui email phishing yang mana berisi lampiran berbahaya.
Setelah diaktifkan, penyerang dapat mengendalikan sistem yang digunakan terinfeksi, menjalankan token akses Windows, menyuntikkan kode ke pada proses yang digunakan sedang berjalan, kemudian mentransfer file antara mesin yang mana terinfeksi lalu server perintah dan juga kontrol.
Meningkatnya Pemanfaatan Kerangka Kerja Sumber Terbuka oleh Penyerang
“Meningkatnya pemakaian kerangka kerja sumber terbuka oleh penyerang mengkhawatirkan,” kata Artem Ushkov, pengembang penelitian di area Kaspersky. “Loki menunjukkan bagaimana alat-alat ini dimodifikasi untuk menghindari deteksi lalu atribusi.”
Cara Kerja Loki
Agen Loki sendiri tak memperkuat tunneling lalu lintas, sehingga penyerang menggunakan utilitas yang digunakan tersedia untuk umum seperti ngrok juga gTunnel untuk menembus jaringan pribadi. Kaspersky menemukan bahwa, pada beberapa kasus, utilitas gTunnel dimodifikasi menggunakan goreflect untuk menjalankan kode berbahaya dalam memori komputer target, sehingga tambahan sulit dideteksi.
Serangan yang tersebut Ditargetkan
Meskipun Kaspersky belum mengaitkan Loki dengan kelompok ancaman tertentu, analisis merekan menunjukkan bahwa penyerang menyesuaikan setiap email phishing untuk targetnya. Hal ini menunjukkan bahwa serangan ini sangat terarah juga terencana dengan baik.
Untuk melindungi organisasi dari ancaman seperti Loki, berikut beberapa tipsnya:
– Jangan mengekspos layanan desktop jarak jauh, seperti RDP, ke jaringan rakyat kecuali benar-benar diperlukan, dan juga terus-menerus gunakan kata sandi yang dimaksud kuat.
– Pastikan VPN komersial juga solusi perangkat lunak sisi server lainnya selalu diperbarui akibat eksploitasi jenis perangkat lunak ini merupakan vektor infeksi ransomware yang tersebut umum. Selalu perbarui aplikasi mobile sisi klien.
– Fokuskan strategi pertahanan untuk mendeteksi pergerakan lateral juga pencurian data ke internet. Berikan perhatian khusus pada lalu lintas mengundurkan diri dari untuk mendeteksi koneksi penjahat dunia maya.
– Cadangkan data secara teratur. Pastikan Anda dapat mengaksesnya dengan cepat di keadaan darurat.
– Gunakan informasi Threat Intelligence terbaru untuk tetap memperlihatkan mengetahui TTP terbaru yang mana digunakan olehpelakuancaman.




