Bilgisayar korsanları, yeni kötü amaçlı yazılımlarla arka kapı Windows sistemlerine PHP istismarını kullanır

2 yıl önce

Bilinmeyen saldırganlar, muhtemelen yakın zamanda yamalı bir PHP uzaktan kod yürütme güvenlik açığından yararlanarak Tayvan'daki bir üniversitenin Windows sistemlerinde Msupedge olarak adlandırılan yeni keşfedilen bir arka kapı kullandılar (CVE-2024-4577).

CVE-2024-4577, Haziran ayında PHP sistemlerinde çalışan PHP kurulumlarını CGI modunda çalışan PHP kurulumlarını etkileyen kritik bir PHP-CGI argüman enjeksiyon kusurudur. Kimlik doğrulanmamış saldırganların keyfi kod yürütmesine izin verir ve başarılı bir sömürü takiben tam sistem uzlaşmasına yol açar.

Tehdit oyuncusu, kötü amaçlı yazılımları iki dinamik bağlantı kütüphanesi (Weblog.dll ve wmiclnt.dll) olarak bıraktı, eski httpd.exe apache işlemi tarafından yüklendi.

Msupedge'nin en dikkat çekici özelliği, komut ve kontrol (C&C) sunucusu ile iletişim kurmak için DNS trafiğinin kullanılmasıdır. Birçok tehdit grubu bu tekniği geçmişte benimsemiş olsa da, vahşi doğada yaygın olarak görülmemektedir.

DNS tünelini (açık kaynaklı DNSCAT2 aracına dayalı olarak uygulanan bir özellik) kullanır, bu da verilerin DNS sorguları içinde kapsüllenmesine izin verir ve C&C sunucusundan komut almak için yanıtlar.

Saldırganlar, C&C sunucusunun çözülmüş IP adresinin üçüncü sekizliliğine dayanarak tetiklenen çeşitli komutları yürütmek için Msupedge'i kullanabilir. Arka kapı ayrıca işlemler oluşturma, dosya indirme ve geçici dosyaları yönetme gibi birden fazla komutu da destekler.

Symantec'in olayı araştıran ve yeni kötü amaçlı yazılımları tespit eden tehdit avcısı ekibi, saldırganların CVE-2024-4577 güvenlik açığından yararlandıktan sonra tehlikeye atılan sistemlere eriştiğine inanıyor.

Bu güvenlik kusuru, PHP ekibi tarafından CVE-2012-1823 için uygulanan korumaları, Rubyminer kötü amaçlı yazılımları olan Linux ve Windows sunucularına yönelik iyileştirilmesinden yıllar sonra kötü amaçlı yazılım saldırılarında kullanılmayan korumaları atlar.

Symantec'in tehdit avcısı ekibi, "İlk saldırı muhtemelen yakın zamanda yamalı bir PHP güvenlik açığının (CVE-2024-4577) istismarıyla oldu." Dedi.

"Symantec, son haftalarda savunmasız sistemler için tarama yapan birden fazla tehdit aktörünü gördü. Bugüne kadar, bu tehdidi atfetmemize izin veren hiçbir kanıt bulamadık ve saldırının arkasındaki güdü bilinmiyor."

PHP bakıcılarının CVE-2024-4577 yamalarını yayınladıktan bir gün sonra, WatchTowr Labs Konsept Kanıtı (POC) istismar kodu yayınladı. Aynı gün, Shadowserver Foundation, balkonlarında sömürü girişimlerini gözlemlediğini bildirdi.

Yamaların serbest bırakılmasından 48 saat sonra, Tellyouthepass fidye yazılımı çetesi, web kabuklarını ve kurbanların sistemlerini şifrelemek için güvenlik açığından yararlanmaya başladı.

Muddywater Saldırılarında Dağıtılan Yeni Bugsle Sleep Emplant

Microsoft, Ekim ayında içeriden gelenlere geri çağırma

Ağustos Windows Güvenlik Güncellemesi Linux Systems'ta çift önyüklemeyi kırıyor

Microsoft, kişisel, çalışma hesapları için Unified Teams uygulamasını başlattı

Windows 11 Önizleme Güncellemesi yeni güç modu seçenekleri ekler

Kaynak: Bleeping Computer

More Posts