Bilgisayar korsanları, kriptominasyon için son zamanlarda yamalı Confluence hatasını sömürüyor

4 yıl önce

Korunmasız sunuculara madenciler yüklemek için Atlassian Confluence sunucularında yakın zamanda açıklanan uzaktan kod yürütme kusurundan yararlandığı bir kriptomin hack grubu gözlenmiştir.

CVE-2022-26134 olarak izlenen güvenlik açığı, Mayıs sonunda aktif olarak sömürülen bir sıfır günü olarak keşfedilirken, satıcı 3 Haziran 2022'de bir düzeltme yayınladı.

Takip eden günlerde çeşitli konsept (POC) istismarları piyasaya sürüldü ve daha geniş bir kötü amaçlı aktör tabanına kusurdan yararlanmanın kolay bir yolunu verdi.

Bu tekliften yararlanan tehdit aktörlerinden biri, Check Point'e göre, Bitki madencilerine savunmasız pencereler ve Linux uç noktaları bulmak için kütle net taramaları yapan “8220 çetesi” adlı bir kriptominasyon grubudur.

Madenciler, tehdit oyuncusu için Monero gibi kripto para birimlerini çıkarmak için ana bilgisayarın mevcut hesaplama kaynaklarını kullanan özel amaçlı programlardır.

Bu etkinliğin doğrudan sonucu, sunucu performansı, artan donanım aşınması, artan çalışma maliyetleri ve hatta iş kesintisidir.

Ayrıca, sisteme erişerek, bu aktörler saldırılarını istediğiniz zaman yükseltebilir ve daha güçlü yükler bırakabilir.

Saldırı, CVE-2022-26134'ü kullanan ve Base64 kodlu bir yükü bırakan özel hazırlanmış bir HTTP isteği göndererek hem Linux hem de Windows sistemlerinde başlar.

Ardından, yük, bir yürütülebilir dosyayı, Linux'ta bir kötü amaçlı yazılım damlası komut dosyasını ve Windows'a bir alt işlem yumurtasını çıkarır.

Her iki dava da yeniden başlatma kalıcılığı (CRON Jobs veya Startup klasörü aracılığıyla) oluşturmayı, tüm çalışan temsilcileri kaldırmayı ve ardından madenciyi etkinleştirmeyi amaçlıyor.

Her iki durumda da, madenci tüm sistem kaynaklarını tüketecektir, bu nedenle “8220 çete”, kötü amaçlı yazılımları uzatılmış sunucularda sessizce madencilik yerine kökünden sökülene ve mevcut hesaplama gücünün sadece bir kısmını kullanarak tespit edilmemeye çalışana kadar maksimum kâr için gidiyor.

Son olarak, Linux komut dosyası, ihlal edilen ağdaki bitişik makinelere yayılmaya çalışmak için ana bilgisayardaki SSH tuşlarını da arar.

“8220 Gang”, kriptominasyon için CVE-2022-26134'ten yararlanırken, diğer tehdit aktörleri web mermileri yüklüyor, yeni yönetici hesapları oluşturuyor, komutlar yürütüyor ve hatta sunucunun tam kontrolünü alıyor.

Geynoise verilerine göre, sömürü girişimleri 6 Haziran 2022'de zirveye çıktı, ancak kötü niyetli girişimlerin tespiti bugün yüksek seviyelerde devam ediyor.

Kinsing, Hezb ve Dark.iot gibi Linux botnets de backdoors ve kriptominerleri dağıtmak için güvenlik açığından yararlanıyor.

Atlassian, müşterilerine kritik kusurun tek azaltılmasının, 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4 sürümlerinde mevcut olan güvenlik güncellemelerini uygulamak olduğu konusunda uyardı. ve 7.18.1.

Atlassian Confluence RCE Bug, Patch Now için yayınlanan istismar

Kritik Atlassian Confluence Salatlarda aktif olarak kullanılır

Confluence sunucuları Avoslocker, Cerber2021 Ransomware'i dağıtmak için hacklendi

Atlassian, saldırılarda geniş çapta sömürülen Confluence Zero-Day'i düzeltiyor

Linux Botnets artık kritik Atlassian Confluence Bug'dan yararlanıyor

Kaynak: Bleeping Computer

More Posts