
Malware označovaný jako TELESHIM využívá Telegram jako komunikační kanál pro řízení napadených zařízení. Podle dostupných informací byl tento nástroj použit při útocích zaměřených na vládní organizace na Blízkém východě.
Telegram jako skrytý kanál pro příkazy
Útočníci často využívají legitimní internetové služby jako prostředníka pro komunikaci se škodlivým softwarem. Tento postup může ztížit odhalení útoku, protože provoz mezi napadeným zařízením a známou platformou nemusí na první pohled vypadat jako podezřelá komunikace.
V případě TELESHIM slouží Telegram jako command-and-control kanál, tedy jako prostředek pro předávání příkazů a získávání informací z napadených systémů. Malware může prostřednictvím tohoto mechanismu přijímat pokyny od útočníků, odesílat výsledky provedených operací nebo stahovat další komponenty.
Použití Telegramu může útočníkům nabídnout několik výhod. Platforma je široce dostupná, její provoz může být obtížné zcela zablokovat a komunikace může být skryta mezi běžným provozem uživatelů. Zneužití legitimní služby zároveň komplikuje obranu založenou pouze na blokování neznámých domén nebo IP adres.
Zaměření na vládní organizace naznačuje zájem o citlivé informace, interní komunikaci a dokumenty. Napadení vládních systémů může mít kromě úniku dat také dopad na rozhodovací procesy, důvěryhodnost institucí a bezpečnost kritických služeb.
Obrana proti podobným kampaním vyžaduje kombinaci ochrany koncových zařízení, monitorování síťové komunikace a kontroly používání cloudových a komunikačních služeb. Bezpečnostní týmy by měly vyhodnocovat neobvyklé připojení zařízení k Telegramu, sledovat podezřelé procesy a porovnávat síťové události s aktivitou na koncových bodech. Samotné zablokování Telegramu navíc nemusí být vhodné nebo účinné, protože by mohlo zasáhnout legitimní pracovní komunikaci.
Případ TELESHIM ukazuje, že útočníci nemusí budovat vlastní infrastrukturu. Místo toho mohou využít platformy, které už organizace znají a které se v jejich síťovém prostředí objevují běžně.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


