Huntress'in araştırması, saldırganların ilk erişim elde ettikten sonraki davranışlarını detaylı bir şekilde ortaya koyuyor. Saldırganlar, verileri çalmak veya ransomware bırakmak yerine, sistemde kalıcı olma stratejileri geliştiriyorlar. Bu, arka kapılar oluşturma, izlerini silme ve güvenlik araçlarını devre dışı bırakma gibi adımları içeriyor.
Saldırganlar, Microsoft SQL Server sürecinde şüpheli aktivite tespit edildikten sonra, SQL enjeksiyon açığı aracılığıyla Windows makinesine erişim elde ettiler. Bu, web uygulamalarındaki en yaygın ve önlenebilir güvenlik açıklarından biridir. Saldırganlar, sistemde kalıcı olma stratejileri geliştirirken, uzaktan masaüstü erişimini etkinleştirme, yeni bir kullanıcı hesabı oluşturma ve Windows Defender'ı devre dışı bırakma gibi adımlar attılar.
Bu saldırı, saldırganların tek bir makinede ne kadar farklı değişiklik yapabileceğini gösteriyor. Saldırganlar, web sunucusunu bir silah haline getirerek, kötü amaçlı eklentiler yükleyerek ve kripto para madenciliği programları yerleştirerek sistemden ekstra değer elde etmeye çalışıyorlar. Bu, savunucuların saldırıdan sonraki temizlik sürecinde, giriş noktasını bulmak ve düzeltmek kadar önemlidir.
