Les chercheurs de DCSO CyTec, Johann Aydinbas et Axel Wauer, alertent au sujet d’un nouveau malware de type porte dérobée appelé par eux « Maggie », qui cible les serveurs Microsoft SQL. Maggie, selon les chercheurs, a déjà touché au moins 285 serveurs dans 42 pays, notamment en Corée du Sud, en Inde, au Vietnam, en Chine et à Taïwan. Le malware offre un large éventail de fonctionnalités, notamment la possibilité de modifier les permissions des fichiers, d’exécuter des commandes et de servir de pont réseau vers le serveur infecté. « En outre, la porte dérobée est capable de forcer les identifiants d’autres serveurs MSSQL, tout en ajoutant un utilisateur de porte dérobée spécial codé en dur lorsque le forçage des identifiants administrateur réussit », ont écrit les chercheurs dans un article de blog publié plus tôt cette semaine.malware qu’ils appellent « Maggie », qui cible les serveurs Microsoft SQL. Maggie, selon les chercheurs, a déjà touché au moins 285 serveurs dans 42 pays, notamment en Corée du Sud, en Inde, au Vietnam, en Chine et à Taïwan.
Le malware offre un large éventail de fonctionnalités, notamment la possibilité de modifier les permissions des fichiers, d’exécuter des commandes et de servir de pont réseau vers le serveur infecté. « En outre, la porte dérobée est capable de forcer les identifiants d’autres serveurs MSSQL, tout en ajoutant un utilisateur de porte dérobée spécial codé en dur lorsque le forçage des identifiants administrateur réussit », ont écrit les chercheurs dans un article de blog publié plus tôt cette semaine.
Le fichier DLL, qui offre un export unique appelé maggie (d’où le nom donné au malware par DCSO), est une procédure stockée étendue (ESP) conçue pour récupérer les arguments fournis par l’utilisateur et renvoyer des données non structurées. « Maggie utilise cette interface de transmission de messages pour mettre en œuvre une porte dérobée pleinement fonctionnelle, contrôlée uniquement au moyen de requêtes SQL », ont écrit les chercheurs.
Même si l’on ignore comment une attaque utilisant ce malware est menée dans le monde réel, Aydinbas et Wauer ont indiqué que l’attaquant devait disposer d’identifiants valides pour le charger sur le serveur.
Consultez les meilleures solutions de sécurité des bases de données
Redirection TCP
La fonctionnalité de Maggie inclut une simple redirection TCP. « Lorsque cette option est activée, Maggie redirige toute connexion entrante (sur n’importe quel port d’écoute du serveur MSSQL) vers une adresse IP et un port préalablement définis, si l’adresse IP source correspond à un masque IP spécifié par l’utilisateur », ont écrit les chercheurs. « Cette implémentation permet de réutiliser les ports, rendant la redirection transparente pour les utilisateurs autorisés, tandis que toute autre adresse IP se connectant peut utiliser le serveur sans aucune interférence ni connaissance de Maggie ».
Aydinbas et Wauer ont également souligné que la liste de commandes de Maggie comprend quatre commandes qui évoquent l’utilisation d’exploits : Exploit AddUser, Exploit Run, Exploit Clone, et Exploit TS. « Il semble que l’implémentation réelle des quatre commandes d’exploitation dépende d’une DLL qui n’est pas incluse directement avec Maggie », ont-ils écrit. « À la place, l’appelant fournit le nom d’une DLL ainsi qu’un paramètre supplémentaire lors de l’appel de chaque fonction. Nous supposons donc que l’appelant téléverse manuellement la DLL d’exploitation avant d’exécuter les commandes d’exploitation. »
Les chercheurs n’ont toutefois pas réussi à découvrir de DLL d’exploitation potentielles auxquelles Maggie pourrait faire référence pour y parvenir.
À lire également : 7 bonnes pratiques pour la sécurité des bases de données
Les principales vulnérabilités exploitées par la Chine révélées
Les vulnérabilités Microsoft ont été particulièrement nombreuses cette semaine. En plus de Maggie et de ProxyNotShell, quatre vulnérabilités Microsoft — dont des failles bien connues comme ProxyLogon — ont intégré une liste des 19 vulnérabilités les plus exploitées par des pirates soutenus par l’État chinois. La liste des agences américaines de cybersécurité comprend d’autres vulnérabilités bien connues, comme Log4j. ProxyLogon a également joué un rôle central dans le piratage d’une organisation de défense en 2021, révélé cette semaine.
Pour les organisations qui peinent à gérer les correctifs, des listes comme celle-ci et les vulnérabilités connues et exploitées de la CISA constituent d’excellents points de départ pour concentrer leurs efforts de correction.
À lire ensuite : Les meilleurs logiciels et outils de gestion des correctifs pour 2022





