Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor

2 yıl önce

Hellokitty Ransomware işlemi, ağları ve şifreleme cihazlarını ihlal etmek için yakın zamanda açıklanan Apache Activemq Uzaktan Kod Yürütme (RCE) kusurundan yararlanıyor.

İzlenen CVE-2023-46604, Kritik bir şiddettir (CVSS V3 skoru: 10.0) RCE, saldırganların OpenWire protokolündeki serileştirilmiş sınıf türlerinden yararlanarak keyfi kabuk komutlarını yürütmesine izin verir.

Güvenlik sorunu 25 Ekim 2023'teki bir güvenlik güncellemesinde ele alındı. Bununla birlikte, Tehdit İzleme Hizmeti Shadowserver, 30 Ekim itibariyle, sömürüye karşı savunmasız bir versiyon kullanan 3.329 internete maruz kalan sunucuların olduğunu bildirdi.

Dün, Rapid7, Hellokitty fidye yazılımı ikili dosyalarını dağıtmak ve hedeflenen kuruluşları zorlamak için müşteri ortamlarında CVE-2023-46604'ü sömüren en az iki farklı tehdit aktör vakası gördüklerini bildirdi.

Hellokitty, Kasım 2020'de piyasaya sürülen ve yakın zamanda Rusça konuşan bir siber suç forumlarına sızdırılan bir fidye yazılımı operasyonudur.

Rapid7 tarafından gözlemlenen saldırılar, Apache'nin güvenlik bültenini ve düzeltmelerini serbest bırakmasından iki gün sonra 27 Ekim'de başladı, bu yüzden bu bir N-Day sömürüsü gibi görünüyor.

Rapid7, PNG görüntüleri olarak gizlenmiş, şüpheli bir alandan alınmış iki MSI dosyasını analiz etti ve Base64 kodlu bir .NET dll'i Encdll adlı yükleyen bir .NET yürütülebilir dosyası içerdiğini buldu.

Encdll, belirli işlemleri aramak ve durdurmaktan, dosyaları RSacryPtoserviceProvider işleviyle şifrelemekten ve bunlara ".locked" bir uzantısı eklemekten sorumludur.

Bu saldırıların geride bıraktığı bazı eserler şunları içerir:

RAPID7 raporu, en son Hellokitty uzlaşma göstergeleri hakkında bilgi içermektedir, ancak bu cephedeki daha kapsamlı veriler fidye yazılımı ailesine odaklanan bu FBI raporunda bulunabilir.

En son Shadowserver istatistikleri, orada hala binlerce savunmasız Activemq örneği olduğunu gösteriyor, bu nedenle yöneticiler mevcut güvenlik güncellemelerini mümkün olan en kısa sürede uygulamaya isteniyor.

Legacy OpenWire modül sürümleri dahil olmak üzere 5.15 ve 5.18 arasında savunmasız versiyonlar, 5.15.16, 5.16.7, 5.17.6 ve 5.18.3 versiyonlarında sabitlenmiştir.

3.000 Apache ActiveMQ sunucusu çevrimiçi olarak maruz kalan RCE saldırılarına karşı savunmasız

Fidye yazılımı çeteleri artık kritik TeamCity RCE kusurundan yararlanıyor

Yeni Microsoft Exchange Zero-Days RCE, Veri Hırsızlığı Saldırılarına İzin Veriyor

Bilgisayar korsanları, gizli saldırılarda son F5 Big-IP kusurlarını kullanır

F5, uzaktan kod yürütme saldırılarına izin vererek Big-Ip Auth Bypass'ı düzeltir

Kaynak: Bleeping Computer

More Posts