GitHub'da CVE-2024-49113 ("LDAPnightMare" olarak adlandırılan bir alıcı kavram kanıtı (POC) istismarı, kullanıcıları harici bir FTP sunucusuna hassas verileri sunan Infostealer kötü amaçlı yazılımlarla enfekte eder.
Taktik yeni değil, çünkü GitHub'da POC istismarları olarak gizlenmiş birden fazla belgelenmiş kötü niyetli araç vakası var.
Bununla birlikte, trend micro tarafından keşfedilen bu dava, tehdit aktörlerinin, şüphesiz kullanıcıları kötü amaçlı yazılımlarla enfekte etmek için taktiği taktiği kullanmaya devam ettiklerini vurgulamaktadır.
Trend Micro, kötü amaçlı GitHub deposunun 1 Ocak 2025'te yayınlanan SafeBreach Labs'ın CVE-2024-49113 için meşru POC'sinden çatallanmış gibi görünen bir proje içerdiğini bildiriyor.
Kusur, Microsoft'un Salı günü Aralık 2024 yamasında sabitlenen, diğeri CVE-2024-49112 olarak izlenen kritik bir uzaktan kod yürütme (RCE) problemi olan iki etkileyen Windows Hafif Dizin Erişim Protokolü'nden (LDAP) biridir.
SafeBreach'in POC hakkındaki ilk blog yazısı, CVE-2024-49112 hakkında yanlış bir şekilde bahsedildi, oysa POC'leri, hizmet güvenlik açığının daha düşük bir şiddet reddi olan CVE-2024-49113 içindi.
Bu hata, daha sonra düzeltilse bile, Ldapnightmare ve saldırı potansiyeli etrafında daha yüksek ilgi ve vızıltı yarattı, bu da muhtemelen aktörlerin yararlanmaya çalıştığı şeydi.
POC'yi kötü amaçlı depodan indiren kullanıcılar, yürütme üzerine kurbanın % sıcaklık % klasörüne bir PowerShell betiği bırakan UPX dolu yürütülebilir bir 'poc.exe' alacaktır.
Komut dosyası, Pastebin'den üçüncü bir komut dosyasını getiren kodlanmış bir komut dosyasını yürüten tehlikeye atılan sistemde planlanmış bir iş yaratır.
Bu son yük, bilgisayar bilgilerini, işlem listelerini, dizin listelerini, IP adresini ve ağ adaptör bilgilerini ve yüklü güncellemeleri toplar ve bunları sert kodlanmış kimlik bilgilerini kullanarak harici bir FTP sunucusuna ZIP arşiv formuna yükler.
Bu saldırı için uzlaşma göstergelerinin bir listesi burada bulunabilir.
Github Araştırma veya test için kamu istismarları tedarik eden kullanıcılar dikkat göstermeli ve ideal olarak sadece siber güvenlik firmalarına ve araştırmacılara iyi bir üne sahip güveniyor.
Tehdit aktörleri geçmişte tanınmış güvenlik araştırmacılarını taklit etmeye çalıştılar, bu nedenle depo özgünlüğünü doğrulamak da çok önemlidir.
Mümkünse, kodu sisteminizde yürütmeden önce inceleyin, ikili dosyaları Virustotal'a yükleyin ve gizlenmiş görünen her şeyi atlayın.
Banshee Stealer, Apple Xprotect Şifreleme Algo'yu kullanarak Tespit Edilmiştir
Raccoon Stealer kötü amaçlı yazılım operatörü suçlu itirazdan sonra 5 yıl hapse girer
Kötü niyetli reklamlar sahte captcha sayfaları aracılığıyla lumma infostealer'ı itiyor
Bir toplantı uygulaması olarak poz veren kripto yöneten kötü amaçlı yazılımlar Web3 profesyonellerini hedefliyor
Kritik Whatsup Gold RCE Kususu için Serbest Yayılıyor, Şimdi Yama
Kaynak: Bleeping Computer