Androxgh0st è un malware di script basato su Python che si rivolge alle applicazioni che utilizzano Laravel (come AWS, Twilio, Office 365e SendGrid) scansionando ed estraendo informazioni da .env file. Questa forma di malware può estrarre informazioni riservate come i dettagli di accesso e può violare il Simple Mail Transfer Protocol (SMTP) per sfruttare le API e lo sviluppo di web shell.
Androxgh0st si rivolge principalmente all'applicazione Laravel, che è un framework PHP leader utilizzato in molte applicazioni web. Scansionando .env file, Androxgh0st è in grado di identificare ed estrarre informazioni sensibili da questi file, in particolare i dettagli di accesso per piattaforme come Amazon Web Services.
Androxgh0st funziona in più fasi:
Non appena un attore delle minacce dispone di credenziali cloud, accede al sistema operativo e le sfrutta per creare ulteriori problemi all'azienda. Androxgh0st consente inoltre agli hacker di scaricare più malware su un sito. Scaricando file dannosi tramite Androxgh0st, gli attori delle minacce possono creare ulteriori pagine illegittime sul sito, il che consente loro di accedere backdoor al sito Web.
Una connessione backdoor diretta fornisce quindi all'attore malintenzionato un ulteriore controllo sul sito Web e l'accesso non autorizzato ai database connessi.
Androxgh0st fornisce un percorso per gli attori delle minacce per ottenere l'accesso remoto ai siti Web e ai sistemi aziendali. Una volta ottenuto l'accesso, possono scaricare altro malware sul sistema. Gli hacker potrebbero compromettere tutti i dati sensibili sul tuo sistema con Androxgh0st.
Inoltre, Androxgh0st può iniziare a scansionare il tuo sistema alla ricerca di altre vulnerabilità. Più tempo hanno all'interno del tuo sistema, più estesa sarà questa scansione delle vulnerabilità, rendendo una risposta tempestiva fondamentale per difendersi da questa forma di malware.
Un altro importante impatto di Androxgh0st è la capacità degli attori delle minacce di creare nuove istanze su servizi come AWS. Una delle attività più redditizie che questi attori seguiranno è quella di utilizzare le istanze di cloud computing di AWS come flusso di forniture per il mining di criptovalute. Senza la necessità di pagare per le proprie risorse, possono scalare le operazioni dannose senza incorrere in costi.
Un sistema che è stato compromesso tramite Androxgh0st potrebbe anche fungere da base operativa per altri attacchi alla sicurezza informatica. L'utilizzo delle risorse di rete di un server AWS, ad esempio, potrebbe aiutare a lanciare attacchi DDoS e innescare ulteriori violazioni dei dati.
A causa della grave portata degli impatti di Androxgh0st, la CISA ha aggiunto il difetto di sicurezza al suo elenco di vulnerabilità sfruttate note e sollecita le aziende ad adottare misure per mitigare la minaccia.
Ecco alcune best practice che aiutano a proteggersi dalla minaccia malware Androxgh0st:
Androxgh0st rappresenta un rischio significativo per tutti i framework e i siti Web Laravel che li utilizzano nei loro sistemi. Una volta riuscito, un attacco malware Androxgh0st può compromettere un intero sistema, rendendo la protezione contro questa forma di malware una priorità assoluta per le aziende.
Androxgh0st è una minaccia importante, con il Global Threat Index di Check Point per maggio 2024 che identifica un impatto globale totale del 5% delle aziende colpite da questa forma di malware. Per ulteriori informazioni, consulta il rapporto completo di maggio 2024 di Check Point.
Check Point Harmony offre un'ampia soluzione di sicurezza degli endpoint, mitigando dinamicamente diverse minacce importanti con sistemi di rilevamento e risposta autonomi. Per saperne di più su Harmony e su come può proteggere la tua azienda, richiedi una demo gratuita oggi stesso.