ABD Hükümeti: İranlı korsanlar Log4shell istismarını kullanarak federal ajansı ihlal etti

3 yıl önce

FBI ve CISA, bugün yayınlanan ortak bir danışmanlıkta, isimsiz İran destekli bir tehdit grubunun Federal Sivil Yürütme Şubesi (FCEB) kuruluşunu XMRIG kriptominasyon kötü amaçlı yazılımını dağıtmak için hacklediğini açıkladı.

Saldırganlar, Log4Shell (CVE-2021-44228) uzaktan kod yürütme güvenlik açığını hedefleyen bir istismar kullanarak eşleştirilmemiş bir VMware Horizon sunucusuna hackledikten sonra federal ağdan ödün verdi.

Kripto para madencisini dağıttıktan sonra, İran tehdit aktörleri, FCEB ajansının ağında kalıcılığı korumak için tehlikeye atılan sunucularda ters vekiller de kurdu.

"Olay müdahalesi faaliyetleri sırasında CISA, siber tehdit aktörlerinin, eşleştirilmemiş bir VMware Horizon sunucusunda log4shell güvenlik açığından yararlandığını, XMRIG kripto madencilik yazılımını yüklediğini, yanal olarak Domain Denetleyicisine (DC), daha sonra implante edilmiş ngrok tersine taşındığını belirledi. Kalıcılığı korumak için birkaç ana bilgisayardaki vekiller, "Ortak Danışmanlık.

İki ABD federal ajansı, VMware sistemlerini henüz Log4Shell'e karşı yamamamış olan tüm kuruluşların, zaten ihlal edildiklerini varsayması ve ağlarında kötü amaçlı etkinlik için avlanmaya başlamalarını tavsiye etmesi gerektiğini de sözlerine ekledi.

CISA, Haziran ayında VMware Horizon ve Unified Access Gateway (UAG) sunucularının, Log4shell istismarlarını kullanarak devlet destekli hack grupları da dahil olmak üzere birden fazla tehdit aktörünün hala avlandığı konusunda uyardı.

Log4Shell, hassas verileri depolayan dahili sistemlere erişmek için yerel veya internet erişimine maruz kalan savunmasız sunucuları hedeflemek için uzaktan kullanılabilir.

Aralık 2021'de açıklandıktan sonra, birden fazla tehdit aktörü hemen hemen taramaya ve sömürülmeye başladı.

Saldırganların listesi, Çin, İran, Kuzey Kore ve Türkiye'den devlet destekli hack gruplarının yanı sıra bazı fidye yazılımı çeteleriyle yakın bağları ile bilinen erişim brokerlerini içeriyor.

CISA ayrıca savunmasız VMware sunucuları olan kuruluşlara ihlal edildiklerini varsaymaları ve tehdit avı faaliyetlerini başlatmalarını tavsiye etti.

VMware ayrıca Ocak ayında müşterileri VMware Horizon sunucularını Log4Shell saldırı denemelerine mümkün olan en kısa sürede güvence altına almaya çağırdı.

Ocak ayından bu yana, internete maruz kalan VMware Horizon sunucuları, Çince konuşan tehdit aktörleri tarafından gece gökyüzü fidye yazılımını, Lazarus Kuzey Koreli'nin bilgi samançılarını ve İranlı uyumlu Tunnelvision Hacking Group'u backdroors dağıtmak için hacklendi.

Bugünün danışmanlığında CISA ve FBI, kuruluşlara aşağıdakiler dahil olmak üzere önerilen hafifletmeler ve savunma önlemleri uygulamalarını şiddetle tavsiye ettiler:

US Govt, 2020'den beri Çinli hackerlar tarafından sömürülen en iyi kusurları paylaşıyor

FBI: İranlı hackerlar Arnavutluk'un Govt Network'te 14 ay boyunca gizlendi

FBI: Hive fidye yazılımı, 1.300'den fazla kurbandan 100 milyon dolarlık zorlandı

FBI: Zeppelin fidye yazılımı, saldırılarda cihazları birden çok kez şifreleyebilir

NSA, yazılım tedarikçileri için tedarik zinciri güvenlik ipuçlarını paylaşıyor

Kaynak: Bleeping Computer

More Posts