自定义植入程序通过使用 Exchange Web 服务 ( EWS ) API 连接到受害者的 Exchange 服务器并使用服务器上的邮箱发送和接收来自其操作员的编码命令来实现这一点。 Fortinet 研究人员说:“可以从互联网访问 Exchange 服务器,从而节省了从组织中的设备到外部服务器的 C2 通信。” “它还充当攻击者掩饰自己的代理人。” 目前尚不清楚威胁参与者如何设法获取域凭据以连接到目标 Exchange Server。 Fortinet 的调查还发现 Exchange 服务器被多个 Web shell 后门,其中之一称为ExchangeLeech,以实现持久远程访问并窃取用户凭据。 PowerExchange 被怀疑是TriFive的升级版,此前伊朗国家级攻击者 APT34(又名 OilRig)曾使用它入侵针对科威特政府机构的攻击。 此外,通过面向互联网的 Exchange 服务器进行通信是 OilRig 参与者采用的一种久经考验的策略,正如在Karkoff 和 MrPerfectionManager的案例中观察到的那样。 “将受害者的 Exchange 服务器用于 C2 通道允许后门与良性流量混合,从而确保威胁行为者可以轻松避免目标组织基础设施内外几乎所有基于网络的检测和补救措施,”研究人员说。
文章原文链接:https://www.anquanke.com/post/id/288906

