
← Ritorna a Labs
Medium
Campaign, LOLBin
Privilege Escalation
EDR, Sysmon, Windows
Wbadmin Weaponized: The Silent Credential Dumping Behind Bumblebee’s Enterprise Attacks
Una recente campagna ha visto nuovamente il coinvolgimento del malware Bumblebee come vettore di infezione iniziale, dimostrando una crescente sofisticazione nel prendere di mira le reti aziendali. Dopo aver effettuato l'initial access , gli aggressori abusano dello strumento di backup integrato in Windows, wbadmin, per estrarre furtivamente le credenziali di Active Directory. Wbadmin, destinato ai backup legittimi del sistema, consente agli avversari di muoversi lateralmente con privilegi elevati, evitando il rilevamento prima di distribuire il ransomware finale.



