Bilgisayar korsanları, HTTP Dosya Sunucusunun (HFS) eski sürümlerini, kötü amaçlı yazılım ve kripto para birimi madencilik yazılımını bırakmak için hedefliyor.
Güvenlik şirketi Ahnlab'daki tehdit araştırmacıları, tehdit aktörlerinin, kimlik doğrulaması gerekmeden keyfi komutların yürütülmesine izin veren kritik bir güvenlik sorunu olan CVE-2024-23692'den yararlandığına inanıyor.
Güvenlik açığı, yazılımın 2,3 m'ye kadar sürümlerini etkiler. Web sitelerindeki bir mesajda, Rejetto kullanıcılara 2.3m ila 2.4 sürümlerinin "tehlikeli ve artık kullanılmaması" konusunda saldırganların "bilgisayarınızı kontrol etmesine" izin veren bir hata nedeniyle ve henüz bir düzeltme bulunmadığı konusunda uyarıyor.
Ahnlab Güvenlik İstihbarat Merkezi (ASEC), bireysel kullanıcılar, küçük ekipler, eğitim kurumları ve bir ağ üzerinden dosya paylaşımını test etmek isteyen geliştiriciler arasında çok popüler olmaya devam eden HFS'nin 2.3m sürümüne yönelik saldırıları gözlemledi.
Hedeflenen yazılım sürümü nedeniyle, araştırmacılar saldırganların geçen Ağustos ayında güvenlik araştırmacısı Arseniy Sharoglazov tarafından keşfedilen ve bu yıl Mayıs ayında teknik bir raporda halka açık bir şekilde açıklanan bir güvenlik açığı olan CVE-2024-23692'den yararlandığına inanıyorlar.
CVE-2024-23692, kimlik doğrulanmamış uzak saldırganların etkilenen sistemde keyfi komutlar yürütmek için özel hazırlanmış bir HTTP isteği göndermesine izin veren bir şablon enjeksiyon güvenlik açığıdır.
Açıklamadan kısa bir süre sonra, bir metasploit modülü ve kavram istismarlarının kanıtı mevcut hale geldi. ASEC'e göre, bu vahşi doğada sömürü başladı.
Araştırmacılar, saldırılar sırasında bilgisayar korsanlarının sistem hakkında bilgi topladığını, backdoors ve diğer çeşitli kötü amaçlı yazılım türlerini yüklediklerini söylüyor.
Saldırganlar, sistem ve mevcut kullanıcı hakkında bilgi toplamak, bağlı cihazları keşfetmek ve genellikle sonraki eylemleri planlamak için "Whoami" ve "ARP" gibi komutları yürütür.
Birçok durumda, saldırganlar, diğer tehdit aktörlerinin onu kullanmasını önlemek için yöneticilerin grubuna yeni bir kullanıcı ekledikten sonra HFS sürecini sonlandırır.
Saldırıların bir sonraki aşamalarında ASEC, Monero kripto para birimi madenciliği için XMRIG aracının kurulumunu gözlemledi. Araştırmacılar, XMRIG'nin biri Lemonduck Tehdit Grubuna atfedilen en az dört farklı saldırıda konuşlandırıldığını belirtiyor.
Meydan okulu bilgisayara teslim edilen diğer yükler şunları içerir:
Ahnlab araştırmacıları, HF'lerin 2.3m sürümündeki saldırıları algılamaya devam ettiklerini belirtiyorlar. Sunucunun dosya paylaşımının mümkün olması için çevrimiçi olarak maruz bırakılması gerektiğinden, bilgisayar korsanları saldırı için savunmasız sürümler aramaya devam etmek isteyecektir.
Ürünün önerilen varyantı, daha düşük bir sürüm olmasına rağmen, şu anda geliştiriciden en son HFS sürümü olan 0.52.x'dir. Web tabanlıdır, minimum yapılandırma gerektirir, HTTPS, dinamik DNS ve yönetim paneli için kimlik doğrulama desteği ile birlikte gelir.
Şirket, ihlal edilen sistemlere yüklenen kötü amaçlı yazılımlar, saldırgan komutu ve kontrol sunucuları için IP adresleri ve saldırılarda kullanılan kötü amaçlı yazılımlar için indirme URL'lerini içeren bir dizi uzlaşma göstergesi sunmaktadır.
Microsoft, Qakbot kötü amaçlı yazılım saldırılarında Windows Zero Day'i düzeltiyor
Yaygın olarak kullanılan Ghostscript Kütüphanesinde RCE Bug şimdi saldırılarda sömürüldü
Infostealer kötü amaçlı yazılım günlükleri, çocuk istismarı web sitesi üyelerini tanımlamak için kullanılan
Cisco, özel kötü amaçlı yazılımları dağıtmak için NX-OS Zero-Day'i uyarıyor
Bilgisayar korsanları, şifreleri çalmak için kritik D-Link DIR-859 yönlendirici kusurunu kullanır
Kaynak: Bleeping Computer