Huntressの調査は、攻撃者が最初のアクセスを得た後の行動を詳細に明らかにしている。攻撃者はデータを盗むかランサムウェアを配置するのではなく、システムに長期的に留まるための戦略を展開している。バックドアの作成、痕跡の消去、セキュリティツールの無効化などの手段を用いている。
攻撃者はMicrosoft SQL Serverプロセスで不審な活動が検出された後、SQLインジェクションの脆弱性を利用してWindowsマシンにアクセスを得た。これはWebアプリケーションで最も一般的で防止可能なセキュリティの脆弱性の一つである。攻撃者はシステムに長期的に留まるための戦略を展開し、リモートデスクトップアクセスを有効化し、新しいユーザーアカウントを作成し、Windows Defenderを無効化するなどの手段を用いた。
この攻撃は、攻撃者が単一のマシンでどれだけ多様な変更を加えることができるかを示している。攻撃者はWebサーバーを武器化し、悪意のあるプラグインをインストールし、暗号通貨マイニングプログラムを配置することで、システムから追加の価値を得ようとしている。これは防御者にとって、攻撃後のクリーンアッププロセスにおいて、侵入点を見つけ出し修正することが重要であることを示している。
