Corona Mirai merkezli kötü amaçlı yazılım Botnet, yıllardır durdurulan ve bir yama alamayacak 5 yaşındaki bir uzaktan kod yürütme (RCE) sıfır gününe yayılıyor.
Akamai'nin Aline Eliovich tarafından keşfedilen kusur, CVE-2024-7029 olarak izlenir ve kameraların "parlaklık" işlevinde, ağ üzerinden komutları enjekte etmesine izin veren yüksek şiddetli (CVSS v4 skoru: 8.7) bir sorundur. Özel hazırlanmış istekler kullanma.
Özellikle, atılması kolay kusur, bir kameranın parlaklığında uzaktan ayarlamalara izin vermeyi amaçlayan Avtech kameralarının ürün yazılımının "Action =" parametresindeki "parlaklık" argümanında yatmaktadır.
Kusur, Fullmg-1023-1007-1011-1009'a kadar ürün yazılımı sürümlerinde çalışan tüm AVTech AVM1203 IP kameraları etkiler.
Etkilenen modellerin artık Tayvanlı satıcı tarafından desteklenmemesi nedeniyle, 2019'da yaşam sonlarına (EOL) ulaşmış, CVE-2024-7029'a hitap etmek için hiçbir yama mevcut değildir ve hiçbir düzeltmenin serbest bırakılması beklenmemektedir.
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı, ayın başında CVE-2024-7029 ve kamu istismarlarının mevcudiyeti hakkında uyarıda bulunarak kameraların ticari tesislerde, finansal hizmetlerde, sağlık ve halk sağlığında kullanılabilirliği uyarması için bir danışmanlık yayınladı. ve ulaşım sistemleri.
En az 2019'dan beri belirli bir kusur için kavram (POC) istismarları mevcuttu, ancak bir CVE sadece bu ay atandı ve daha önce aktif bir sömürü gözlenmemiştir.
Corona, en az 2020'den beri var olan Mirai tabanlı bir varyanttır ve IoT cihazlarındaki çeşitli güvenlik açıklarını yaymak için kullanır.
Akamai'nin SIRT ekibi, 18 Mart 2024'ten başlayarak Corona'nın CVE-2024-7029'u vahşi saldırılarda kullanmaya başladığını ve beş yıl önce EOL'ye ulaşmasına rağmen hala hizmette olan AVM1203 kameraları hedeflediğini bildirdi.
Gözlemlediğimiz ilk aktif kampanya 18 Mart 2024'te başladı, ancak analiz bu varyant için Aralık 2023 gibi erken bir tarihte etkinlik gösterdi. Ağustos 2024'e kadar hiçbir zaman uygun bir CVE ataması olmadı.
Corona saldırıları, Akamai'nin balkotlarında yakalandığı gibi, bir JavaScript dosyasını indirmek ve yürütmek için CVE-2024-7029'dan yararlanır ve bu da birincil botnet yükünü cihaza yükler.
Cihazda iç içe geçtikten sonra, kötü amaçlı yazılım komut ve kontrol (C2) sunucularına bağlanır ve dağıtılmış hizmet reddi (DDOS) saldırılarını yürütme talimatlarını bekler.
Akamai'nin analizine göre Corona tarafından hedeflenen diğer kusurlar:
AVTech AVM1203 IP kameralarının kullanıcılarının hemen çevrimdışı almaları ve daha yeni ve aktif olarak desteklenen modellerle değiştirmeleri önerilir.
IP kameraları genellikle internete maruz kaldığından, onları tehdit aktörleri için çekici hedefler haline getirdiğinden, bilinen hataların düzeltilmesini sağlamak için her zaman en son ürün yazılımı sürümünü çalıştırmalıdır. Bir cihaz durdurulursa, güvenlik güncellemelerini almaya devam etmek için daha yeni modellerle değiştirilmelidir.
Ayrıca, varsayılan kimlik bilgileri güçlü ve benzersiz şifreler olarak değiştirilmeli ve kritik veya üretim ağlarından ayrılmalıdır.
Güney Koreli hackerlar, kötü amaçlı yazılımları dağıtmak için WPS Ofisi Zero Day'den yararlandı
Çin Volt Typhoon Hackers, ISP'leri ihlal etmek için Versa Zero Day'den sömürüldü, MSP'ler
Google, bu yıl kullanıldığı gibi onuncu bir krom sıfır gün etiketliyor
Google, bu yıl kullanıldığı gibi etiketlenen dokuzuncu chrome sıfır gün
Bilgisayar korsanları Litespeed Cache eklentisinde kritik hatayı kullanıyor
Kaynak: Bleeping Computer