Confluence sunucuları Avoslocker, Cerber2021 Ransomware'i dağıtmak için hacklendi

4 yıl önce

Fidye yazılımı çeteleri, Atlassian Confluence Sunucusunu ve kurumsal ağlara ilk erişim için veri merkezi örneklerini etkileyen yakın zamanda yamalı ve aktif olarak kullanılmış bir Uzaktan Kod Yürütme (RCE) güvenlik açığı hedefliyor.

Başarılı bir şekilde sömürülürse, bu OGNL enjeksiyon güvenlik açığı (CVE-2022-26134), kimlik doğrulanmamış saldırganların yeni yönetici hesapları oluşturarak ve keyfi kod yürüterek açılmamış sunucuları uzaklaştırmasını sağlar.

Vahşi ve Atlassian'ın hatayı yamaladığı aktif sömürü bildirildikten kısa bir süre sonra, kavram kanıtı istismarları da çevrimiçi sızdırıldı ve sömürü için gereken beceri seviyesini daha da düşürdü.

Bu güvenlik kusurunun ve halihazırda mevcut olan istismarların şiddeti fark edilmedi, birden fazla botnet ve tehdit aktörleri, kriptominging kötü amaçlı yazılımları dağıtmak için vahşi doğada aktif olarak sömürdü.

İsviçre Siber Tehdit İstihbarat Şirketi'nin araştırmacılarının keşfedildiği gibi, Avoslocker fidye yazılımı iştirakleri zaten vagona atladı.

Şimdi internete maruz kalan Confluence sunucularını hedefliyor ve hackliyorlar, hala "birden fazla kurbanı kitlesel ölçekte sistematik olarak enfekte etmek için" kaldı.

Bu hedefleme, aşağıda gösterildiği gibi, tehdit aktörleri tarafından bir 'Confluence' kampanyasının oluşturulduğu Avoslocker'ın Komuta ve Kontrol Sunucusunun bir ekran görüntüsü ile gösterilmiştir.

"Çeşitli ağlarda kütle taramaları yaparak, Avoslocker tehdit aktörleri Atlassian Confluence sistemlerini çalıştırmak için kullanılan savunmasız makineleri arıyor."

"Avoslocker zaten dünyanın farklı yerlerinden birden fazla organizasyonu bulaşmayı başardı; ancak bunlarla sınırlı olmamakla birlikte, ABD, Avrupa ve Avustralya ile sınırlı değil."

BleepingComputer, çok sayıda kurban tarafından Cerber2021 fidye yazılımının (CerberImposter olarak da bilinir) CVE-2022-26134'e karşı açılmamış birleşme örneklerini aktif olarak hedeflediği ve şifrelediği söylendi.

Id-Ransomware yaratıcısı Michael Gillespie, BleepingComputer'a CerberImposter olarak tanımlanan gönderilerin şifreli izdipli konfigürasyon dosyalarını içerdiğini söyledi-Confluence örneklerinin vahşi doğada şifrelendiğini gösteriyor.

CVE-2022-26134 POC istismarının salınımı, başarılı cerber fidye yazılımı saldırılarının sayısındaki bir artışla çakışır.

Microsoft ayrıca Cuma gecesi Cerber2021'i yüklemek için sömürülen Confluence sunucularını gördüklerini de doğruladı.

Cerber, daha önce Aralık 2021'de dünya çapında CVE-2021-26084 kullanılarak, kimlik doğrulanmamış saldırganların savunmasız sistemlerde uzaktan kod yürütülmesine izin veren istismarları kullanarak Confluence sunucularını hedeflemişti.

Siber güvenlik firması Volexity, CVE-2022-26134'ü geçen hafta aktif olarak sömürülen bir sıfır gün hata olarak açıkladığından, CISA ayrıca federal ajanslara ağlarındaki Confluence sunucularına tüm internet trafiğini engelleyerek kusurları hafifletmesini emretti.

Volexity ayrıca, Çin bağlantılı birkaç tehdit aktörünün, web mermilerini dağıtmak için savunmasız sunucuları hedeflemek için istismar kullandığını ortaya koydu.

Bu aktif olarak sömürülen hata hakkında bilgi yayınlandıktan bir gün sonra, Atlassian güvenlik güncellemeleri yayınladı ve müşterilerini devam eden saldırıları engellemek için kurulumlarını düzeltmeye çağırdı.

Atlassian, "Confluence'ın sabit sürümlerinde yer alan başka güvenlik düzeltmeleri olduğu için Confluence'ın sabit bir sürümüne yükseltilmenizi şiddetle tavsiye ediyoruz." Dedi.

Confluence sunucunuzu ve veri merkezi örneklerinizi hemen yükseltemiyorsanız, burada açıklandığı gibi Confluence sunucusundaki bazı jar dosyalarının güncellenmesini gerektiren geçici bir geçici çözüm uygulayabilirsiniz.

Atlassian Confluence RCE Bug, Patch Now için yayınlanan istismar

Bilgisayar korsanları, kriptominasyon için son zamanlarda yamalı Confluence hatasını sömürüyor

Kritik Atlassian Confluence Salatlarda aktif olarak kullanılır

Atlassian, saldırılarda geniş çapta sömürülen Confluence Zero-Day'i düzeltiyor

Linux Botnets artık kritik Atlassian Confluence Bug'dan yararlanıyor

Kaynak: Bleeping Computer

More Posts