Microsoft: SYSRV Botnet, Windows, Linux sunucularını yeni istismarlarla hedefler

4 yıl önce

Microsoft, SYSRV botnet'in artık Spring Framework'teki güvenlik açıklarından ve WordPress'i korunmasız Windows ve Linux sunucularında kriptominasyon kötü amaçlı yazılımları içermek ve dağıtmak için kullandığını söylüyor.

Redmond, eşleştirilmemiş WordPress taraması ve bahar dağıtımları da dahil olmak üzere daha fazla yetenekle yükseltilmiş yeni bir varyant (SYSRV-K olarak izlendi) keşfetti.

Microsoft Güvenlik İstihbarat Ekibi, bir Twitter iş parçacığında, "SYSRV-K olarak adlandırdığımız yeni varyant ek istismarlar spor yapıyor ve web sunucularının kontrolünü ele geçirebilir" dedi.

"Güvenlik güncellemeleri tarafından ele alınan bu güvenlik açıkları, WordPress eklentilerindeki eski güvenlik açıklarını ve CVE-2022-22947 gibi daha yeni güvenlik açıklarını içerir."

CVE-2022-22947, Bahar Bulutu Ağ Geçidi Kütüphanesi'nde, açılmamış ana bilgisayarlarda uzaktan kod yürütülmesi için istismar edilebilen bir kod enjeksiyon güvenlik açığıdır.

Bu yeni eklenen özelliklerin bir parçası olarak, daha sonra web sunucusunu devralmak için kullanılan veritabanı kimlik bilgilerini çalmak için WordPress yapılandırma dosyaları ve yedekleri için SYSRV-K taramaları.

Eski varyantlar gibi, SSH tuşları, IP adresleri ve ana bilgisayar adları için SYSRV-K taramaları ve daha sonra kendi kopyalarını dağıtmak için SSH aracılığıyla ağdaki diğer sistemlere bağlanmaya çalışır. Bu, ağın geri kalanını SYSRV-K Botnet'in bir parçası olma riski altında tutabilir.

İlk olarak Alibaba Cloud (Aliyun) güvenlik araştırmacıları tarafından Aralık 2020'den bu yana aktif olduktan sonra Şubat ayında, bu kötü amaçlı yazılım, Mart ayında faaliyet artışının ardından Dantel Labs ve Juniper tehdit laboratuvarlarındaki güvenlik araştırmacılarının radarlarına da indi.

Gözlemledikleri gibi, SYSRV, savunmasız Windows ve Linux Enterprise sunucuları için interneti tarıyor ve bunları Monero (XMRIG) madencileri ve kendi kendine yayılan kötü amaçlı yazılım yükleri ile bulaşıyor.

Bu web sunucularına girmek için BotNet, PHPunit, Apache Solar, Confluence, Laravel, JBoss, Jira, Sonatype, Oracle Weblogic ve Apache Struts gibi web uygulamalarında ve veritabanlarında kusurları kullanır.

Rakip kripto para madencilerini öldürdükten ve kendi yüklerini dağıttıktan sonra, SYSRV ayrıca enfekte sunuculardaki çeşitli konumlardan toplanan SSH özel anahtarları kullanarak kaba kuvvet saldırıları yoluyla ağ üzerinden otomatik olarak yayılır (örn.

Botnet Propagator bileşeni, Monero madencilik botları ordusuna eklemek için daha savunmasız pencereler ve Linux sistemleri için interneti agresif bir şekilde tarayacak.

SYSRV, uzaktan kötü amaçlı kodun yürütülmesine izin veren uzaktan kod enjeksiyonunu veya yürütme güvenlik açıklarını hedefleyen istismarları kullanarak bunları tamamen tehlikeye atar.

Yeni kriptomingining kötü amaçlı yazılım bir Windows ordusu oluşturur, Linux Bots

Microsoft, Global Operasyonda Zloader kötü amaçlı yazılımları bozar

Microsoft: Yeni kötü amaçlı yazılım, planlanan görevleri gizlemek için Windows hatasını kullanıyor

QBOT kötü amaçlı yazılım yeni Windows yükleyici enfeksiyon vektörüne geçer

Purple Fox kötü amaçlı yazılım, maruz kalan Windows sistemlerine doğru soluyor

Kaynak: Bleeping Computer

More Posts