Bilinmeyen bir Ransomware grubu, devam eden saldırılardaki hedeflerin ağlarında fidye yazılımını dağıtmak için Billquick Web Suite zaman ve fatura çözümünde bulunan eleştirel bir SQL enjeksiyon hatası kullanıyor.
Billquick'in arkasındaki şirket olan BQE yazılımı, dünya çapında 400.000 güçlü bir kullanıcı üssüne sahip olduğunu iddia ediyor.
CVE-2021-42258 olarak izlenen kırılganlık, KULLANICI ARAŞTIRMASI ARAŞTIRMASI'na göre, geçersiz karakterlerle (tek bir alıntı), kullanıcı adı alanındaki geçersiz karakterlerle (tek bir alıntı) ile son derece kolayca tetiklenebilir.
Bu aktif olarak sömürülen güvenlik açığı, 7 Ekim'de Hunter Laborates'ın BQE yazılımını bildirdikten sonra 7 Ekim'de yamıştırıldı.
Bununla birlikte, araştırmacılar ayrıca sekiz bilyalı kilick sıfır-gün güvenlik açıkları (IE, CVE-2021-42344, CVE-2021-42345, CVE-2021-42346, CVE-2021-42571, CVE-2021-42572, CVE-2021- 42573, CVE-2021-42741, CVE-2021-42742) ayrıca başlangıç erişim / kod yürütülmesi için kullanılabilir ve hala bir düzeltme ekini bekliyorlar çünkü kötüye kullanım için olgunlaşır.
Hunter Labs, "Ekibimiz bu SQL enjeksiyon tabanlı saldırıyı başarıyla yeniden yaratabildi ve bilgisayar korsanlarının müşterilerin Billquick verilerine erişmek ve tesis içi Windows Sunucuları'nda kötü amaçlı komutları çalıştırmak için bunu kullanabileceğini onaylayabildi" dedi.
"Bu güvenlik açığından onlara bildirmek için BQE ekibi ile yakın bir temasa geçtik, websuite 2021 sürüm 22.0.9.1'de uygulanan kod değişikliklerini değerlendirdik ve bunların bileği ve çekirdek teklifleri üzerinde yükselttiğimiz birden fazla güvenlik kaygısının (daha çok bunlar yamalar mevcut olduğunda). "
Araştırmacılara göre, saldırılar başladığından beri, bir ABD Mühendislik şirketi, savunmasız bir bilkick sunucusunun saldırıya uğradıktan ve ağına ilk erişim noktası olarak kullanıldıktan sonra sistemlerini zaten şifrelenmiştir.
"Gözlemlediğimiz aktör, bildiğimiz herhangi bir bilinen / büyük tehdit aktörüyle uyum sağlamadım. Bu benim kişisel görüşüm, bu, sömürü ve sonrası sömürü sırasında davranışlarına dayanan daha küçük bir aktör ve / veya grup," Caleb Stewart, BleepingComputer'a söyledi.
"Bununla birlikte," Ancak, tanımladığımız / açıklandığımız sorunlara dayanarak, başkalarının ileriye dönük olması muhtemeldir. Columbus Günü hafta sonu (08-10 Ekim 2021) aktivitesini gözlemledik. "
Bu saldırıların arkasındaki fidye yazılım çetesi bilinmemektedir ve operatörleri, onları tanımlamayı kolaylaştırmak veya mağdurlarından decryptors karşılığında fidye ödemelerini istemek için şifreli sistemler hakkında Ransom notlarını düşürmediler.
Ayrıca, fidye yazılımı, veri hırsızlığı gibi diğer kötü amaçlı aktiviteleri örtmek için bir kurtsula olarak kullanılıyorsa veya mağdurların tehdit aktörüne şifrelenmiş dosyalara eklenen uzamadan e-posta göndermeyi bilmesi bekleniyorsa açık değil.
BleepingComputer, bu grubun konuştuğu fidye yazılımının en az 2020'den beri kullanıldığını ve diğer otomatikleştirilmiş fidye yazılımları ailelerinden ağırca ödünç verdiğini buldu.
Hedef sistemlerde konuşlandırıldığında, tüm şifreli dosyalara pusheken91@bk.ru uzantısını ekleyecektir, ancak yukarıda belirtildiği gibi, BleepingComputer, bilinen herhangi bir saldırı sırasında bir fidye notu bıraktığını görmedi.
Saldırganlar muhtemelen bu yaklaşımı kullanıyorlar çünkü ekli uzantının kendisi, mağdurların verilerinin nasıl kurtarılacağı hakkında ayrıntılı bilgi istemeleri için hangi e-postaların kullanması gerektiğine dair ipuçlarını verir.
Ağustos ayında, FBI ve CISA, ortak bir siber güvenliği danışmanlığında hafta sonları ya da tatiller sırasında fidye yazılım saldırılarına karşı savunmalarını engellememeleri için organizasyonları uyardı.
İki federal hükümet ajansı, "Tatiller ve hafta sonları üzerinde meydana gelen son derece etkili fidye yazılımı saldırılarında bir artış gözlemlediklerini;
Microsoft, gizlice yüklü Azure Linux uygulamasında kritik hataları düzeltiyor
Microsoft: Windows MSHTML hatası şimdi fidyeware çeteleri tarafından sömürülen
Microsoft, Windows CVE-2021-40444 MSHTML sıfır gün böcek düzeltmesi
VMWARE VCENTER CVE-2021-22005 HATA İÇİN YAYINLANMIŞ EXPLOIT
Netgear, çoklu yönlendiricilerde tehlikeli kod yürütme hatasını düzeltir
Kaynak: Bleeping Computer