Ağustos ayından bu yana halka açık istismar ile whatsup altın hedefliyor

1 yıl önce

Bilgisayar korsanları, WhatsUp Gold Network kullanılabilirliği ve performans izleme çözümünde İlerleme Yazılımından iki kritik güvenlik açığı için halka açık istismar kodundan yararlanmaktadır.

30 Ağustos'tan bu yana saldırılarda sömürülen iki kusur, kimlik doğrulaması olmadan şifreli şifrelerin alınmasına izin veren CVE-2024-6670 ve CVE-2024-6671 olarak izlenen SQL enjeksiyon güvenlik açıklarıdır.

Güvenlik sorunlarına iki haftadan fazla bir süre önce ele alan satıcıya rağmen, birçok kuruluş hala yazılımı güncellemek zorundadır ve tehdit aktörleri gecikmeden yararlanıyor.

Progress Software, 16 Ağustos'ta sorunları ele almak için güvenlik güncellemelerini yayınladı ve 10 Eylül'de bir güvenlik bülteninde potansiyel uzlaşmanın nasıl tespit edileceğine dair talimatlar ekledi.

Kusurları keşfeden ve 22 Mayıs'ta sıfır gün girişimine (ZDI) bildiren güvenlik araştırmacısı Sina Kheirkhah (@sinsinology). 30 Ağustos'ta araştırmacı, kavram kanıtı (POC) istismarlarını yayınladı.

Araştırmacı, teknik bir yazımda, yönetici hesaplarının şifre alanına keyfi şifreler eklemek için kullanıcı girişlerinde uygunsuz bir sanitizasyon probleminden nasıl yararlanacağını ve böylece onları devralmaya karşı savunmasız hale getirdiğini açıklıyor.

Bugün siber güvenlik şirketi trendinden bir rapor, bilgisayar korsanlarının güvenlik açıklarından yararlanmaya başladığını ve gözlemlere dayandığını belirtiyor, saldırıların Kheirkhah’ın POC'larına dayanmak ve uzaktan kod yürütme ve yük yükü dağıtım aşamasına ulaşmak için POC'lere dayandığı görülmektedir.

"Trend Micro Araştırmacılar, 30 Ağustos'tan bu yana Aktif Monitör PowerShell Script'ini WhatsUp Gold'dan uzaklaştıran uzaktan kod yürütme saldırılarını belirledi" - Trend Micro

Güvenlik firmasının telemetrisi, araştırmacının POC istismar kodunu yayınladıktan beş saat sonra ilk aktif sömürü belirtilerini yakaladı.

Saldırganlar, uzak URL'lerden alınan NMPoller.exe aracılığıyla birden fazla PowerShell komut dosyası çalıştırmak için WhatsUp Gold’un Meşru Aktif Monitör PowerShell betiği işlevselliğini kullanır.

Ardından, saldırganlar, Atera Agent, Radmin, SimpleHelp uzaktan erişim ve Splashtop Remote dahil olmak üzere MSI paketleri aracılığıyla çeşitli uzaktan erişim araçlarını (sıçanlar) kurmak için "msiexec.exe" adlı meşru Windows yardımcı programını kullanırlar.

Bu sıçanların dikilmesi, saldırganların tehlikeye atılan sistemlerde kalıcılık oluşturmasına izin verir. Bazı durumlarda, trend micro birden fazla yükün dağıtımını gözlemledi.

Analistler bu saldırıları belirli bir tehdit gruplarına bağlayamadılar, ancak birden fazla sıçanın kullanımı fidye yazılımı aktörleri olabileceğini düşündürmektedir.

BleepingComputer'a yapılan bir yorumda Kheirkhah, ZDI'ya teşekkür etti ve yazılarının ve POC'lerinin sonunda etkilenen ürünün güvenliğini artırmaya yardımcı olacağına dair umutları dile getirdi.

Bu, Whatsup Gold'un bu yıl halka açık istismarlar tarafından ilk kez ateş altında olmadı.

Ağustos ayı başlarında, tehdit izleme organizasyonu Shadowserver Vakfı, balayepotlarının 25 Haziran 2024'te açıklanan kritik bir uzaktan kod yürütme kusuru olan CVE-2024-4885'ten yararlanma girişimlerini yakaladığını bildirdi.

Bu kusur, iki hafta sonra blogunda tüm ayrıntıları yayınlayan Kheirkhah tarafından da keşfedildi.

Kritik İlerleme Whatup RCE Kusur şimdi aktif sömürü altında

Adobe Acrobat Reader Sıfır Gününü Halka açık POC istismarıyla düzeltir

Sonicwall SSLVPN Erişim Kontrol Kususu artık saldırılarda sömürüldü

Google Backports Pixel EOP kusurunu diğer Android cihazlara düzeltme

Microsoft Ağustos 2024 Patch Salı 9 sıfır gün, 6 sömürü düzeltiyor

Kaynak: Bleeping Computer

More Posts