Maggie è la nuova backdoor che prende di mira server Microsoft SQL
La nuova backdoor permette di interagire con file, avviare programmi e dirottare le comunicazioni: ancora non si sa chi sia l'attore di minaccia
di Andrea Bai pubblicata il 06 Ottobre 2022, alle 13:01 nel canale SicurezzaI ricercatori di sicurezza di DCSO CyTec hanno individuato una nuova backdoor, battezzata Maggie, che prende di mira i server Microsoft SQL e ha già compromesso centinaia di macchine in tutto il mondo, in particolare in Corea del Sud, India, Vietnam, Cina, Russia, Thailandia, Germania e USA.
L'analisi della backdoor ha dato modo di sapere che si maschera da DLL Extended Stored Procedure, firmata digitalmente da DEEPSoft Co. Ltd, società che pare essere registrata in Corea del Sud. Maggie è controllata sfruttando query SQL che la istruiscono per eseguire comandi e interagire con i file e le sue capacità consentono di effettuare tentativi brute-force per l'accesso a profili di amministrazione ad altri server Microsoft SQL e il raddoppio come testa di ponte nella rete in cui si trova il server.

La possibilità di mascherarsi da DLL ESP estende la funzionalità della query SQL utilizzando un'API che può accettare argomenti da utenti remoti e risponde con dati non strutturati. Maggie fa uso in particolare di questo meccanismo per consentire l'accesso remoto con un set di ben 51 comandi, che permettono tra le altre cose di eseguire query per recuperare informazioni di sistema, avviare programmi, interagire con file e cartelle, abilitare servizi di desktop remoto, eseguire proxy SOCKS5 e impostare il port forwarding.
Tra i comandi ve ne sono anche quattro di "Exploit" che l'aggressore potrebbe utilizzare per sfruttare vulnerabilità note per compiere determinate azioni. I ricercatori però non hanno potuto testare questi quattro comandi poiché essi sembrano dipendere da una DLL che non viene fornita con Maggie.
Al di là dei dettagli tecnici che i ricercatori sono riusciti a scoprire, mancano ancora alcune informazioni chiave. Ad esempio è ancora sconosciuto l'uso effettivo post-infezione di Maggie, così come non è noto in che modo la backdoor venga installata nei server. E, da ultimo ma non per importanza, non è ancora possibile sapere chi sia la mano dietro a questi attacchi.










Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
Grazie ai dati di ESA il calcolo della traiettoria della cometa interstellare 3I/ATLAS è più preciso
Rilasciati nuovi video e immagini della seconda missione del razzo spaziale Blue Origin New Glenn
Gli astronauti cinesi di Shenzhou-20 sono rientrati a bordo della navicella di Shenzhou-21 a causa di un danno a un oblò
Mai così tanti gas serra: il 2025 segna un nuovo record per le emissioni fossili
Google condannata in Germania: favorito Shopping, deve pagare 572 milioni di euro a Idealo e Producto
Ubisoft rimanda i risultati finanziari e sospende il titolo: cosa sta succedendo davvero?
ADATA porta i primi moduli DDR5 CUDIMM 4-Rank da 128 GB nel settore desktop
Bob Iger anticipa le novità AI di Disney+: arrivano i contenuti generati dagli abbonati
Microsoft Teams 'spierà' i dipendenti: in arrivo il rilevamento della posizione su Windows e Mac
Michael Burry chiude Scion e fa di nuovo tremare Wall Street: 'Profitti gonfiati, ecco la verità sull'AI'
Huawei prepara i nuovi Mate 80: fino a 20 GB di RAM, doppio teleobiettivo e molto altro tra le novità
Una e-Mountain Bike di qualità ma spendendo il giusto? Super sconto di 3.000 euro
Tutte le offerte Amazon Black Friday più pesanti, aggiornate: altri robot scesi di prezzo, portatili, TV e diverse sorprese
DJI Mini 4K Fly More Combo con 3 batterie e accessori crolla a 349€, si guida senza patentino









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".