Bilgisayar korsanları, kuruluşlardan veri çalmak için CVE-2023-34362 olarak izlenen MoveIT transfer dosya transfer yazılımında sıfır günlük bir güvenlik açığından aktif olarak yararlanıyor.
MOVEIT Transfer, ABD tabanlı Progress Software Corporation'ın bir iştiraki olan IPSwitch tarafından geliştirilen ve işletmenin SFTP, SCP ve HTTP tabanlı yüklemeler kullanan iş ortakları ve müşteriler arasında güvenli bir şekilde aktarmasına olanak tanıyan Yönetilen Dosya Aktarımı (MFT) çözümüdür.
Progress MoveIT transferi, müşteri tarafından yönetilen şirket içi bir çözüm ve geliştirici tarafından yönetilen bir bulut SaaS platformu olarak sunulmaktadır.
BleepingComputer, tehdit aktörlerinin, kuruluşlardan verilerin kitlesel indirilmesini yapmak için MoveIT MFT yazılımında sıfır günden yararlandığını öğrendi.
Sömürünün ne zaman meydana geldiği ve hangi tehdit aktörlerinin saldırıların arkasında olduğu belirsizdir, ancak BleepingComputer'a çok sayıda kuruluşun ihlal edildiği ve verilerin çalındığı söylenmiştir.
Dün, Progress, Moveit MFT'de "kritik" bir kırılganlığın bir güvenlik danışmanlığı uyarısı yayınladı ve yamalar kurulana kadar hafifletmeler sundu.
"İlerleme, MoveIT transferinde artan ayrıcalıklara ve çevreye yetkisiz erişime yol açabilecek bir güvenlik açığı keşfetti."
"Eğer bir MoveIT transfer müşterisiyseniz, ekibimiz bir yama üretirken, Moveit transfer ortamınızı korumaya yardımcı olmak için aşağıda belirtildiği gibi hemen harekete geçmeniz son derece önemlidir."
Sömürü önlemek için, geliştiriciler yöneticileri Moveit Transfer Sunucusunda 80 ve 443 numaralı bağlantı noktalarına harici trafiği engellemeleri konusunda uyarıyor.
İlerleme, bu bağlantı noktalarının engellenmesinin Web kullanıcı arayüzüne harici erişimi önleyeceği, bazı MOVEIT otomasyon görevlerinin çalışmasını önleyeceği, API'leri engelleyeceği ve Outlook Moveit Transfer eklentisinin çalışmasını önleyeceği konusunda uyarıyor.
Ancak, SFTP ve FTP/S protokolleri dosyaları aktarmak için kullanılmaya devam edebilir.
Geliştiriciler ayrıca, Yedekleri, yedeklemeler veya büyük dosya indirmeleri de dahil olmak üzere beklenmedik dosyalar için 'C: \ Moveit Transfer \ wwwroot \' klasörünü kontrol etmesi konusunda uyarıyor.
BleepingComputer tarafından öğrenilen bilgilere dayanarak, büyük indirmeler veya beklenmedik yedeklemeler, tehdit aktörlerinin verileri çaldığını veya bunu yapma sürecinde olduğunu gösteren göstergelerdir.
Sıfır gün güvenlik açığı hakkında hiçbir bilgi yayınlanmadı. Bununla birlikte, olağandışı dosyaları kontrol etmek için engellenen bağlantı noktalarına ve belirtilen konuma dayanarak, kusur muhtemelen web'e dönük bir güvenlik açığıdır.
Sürümünüz için bir yama yayınlanıncaya kadar, kuruluşların yamayı uygulamadan ve sunucuyu tekrar canlı olarak getirmeden önce herhangi bir hareket aktarımını kapatmaları ve uzlaşma için kapsamlı bir araştırma yapması şiddetle tavsiye edilir.
Aşağıda, mevcut bir yama olan MoveIT aktarım sürümlerinin mevcut listesi:
Siber güvenlik firması Rapid7, Moveit transfer kusurunun uzaktan kod yürütülmesine yol açan ve şu anda kendisine atanmış bir CVE yok olan bir SQL enjeksiyon güvenlik açığı olduğunu söylüyor.
Rapid7, çoğunluğu ABD'de bulunan 2.500 maruz kalan Moveit transfer sunucusu olduğunu ve aynı webshell'in sömürülen tüm cihazlarda bulunduğunu söylüyor.
Bu webshell 'Human2.asp' [Virustotal] olarak adlandırılır ve c: \ moveit transfer \ wwwroot \ public html klasöründe bulunur.
"Webshell kodu önce gelen isteğin X-Silock-Comment adlı bir başlık içerip içermediğini belirler ve başlık belirli bir şifre benzeri değerle doldurulmazsa 404" bulunamadı "hatası döndürür" diye açıklıyor Rapid7.
BleepingComputer'ın analizinden, web kabuğuna erişildiğinde ve doğru şifre sağlandığında, komut dosyası 'x-silock-step1', 'x-silock-step1' ve 'x-silock-- Adım3 'istek başlıkları.
Bu komutlar, tehdit oyuncusunun MoveIt Transfer's MySQL Server'dan çeşitli bilgileri indirmesine ve aşağıdakiler de dahil olmak üzere çeşitli eylemler gerçekleştirmesine izin verir.
MoveIT transfer yöneticileri, Reddit'te, sadece bir tane olması gerektiğinde ihlal edildikten sonra App_web_Feevjhtu.dll gibi App_web_.DLL dosyaları adlandırılmış birden fazla rastgele bulduklarını bildirdi.
Huntress ayrıca aşağıdaki IP adreslerinin saldırılarla ilişkilendirildiğini bildirir:
BleepingComputer'a, daha az personelin sistemleri izlediği uzun ABD Anma Günü tatili boyunca saldırıların başladığı söylendi.
Bu, BleepingComputer'a verilerinin saldırıların 27 Mayıs'ta başladığını gösterdiğini söyleyen Mantiant CTO Charles Carmakal tarafından da doğrulandı.
Carmakal, "Mantiant şu anda hareketli yönetilen dosya aktarımı sıfır gün güvenlik açığının kullanımı ile ilgili çeşitli müdahaleleri araştırıyor. Son birkaç gün içinde kütle sömürüsü ve geniş veri hırsızlığı meydana geldi."
"Sistemlerini yamalamanın yanı sıra, MoveIT transferi kullanan herhangi bir kuruluş, zaten tehlikeye girip girmediğini ve verilerin çalındığını belirlemek için sistemi adli olarak incelemelidir. Mantiant, tehdit oyuncunun motivasyonunu henüz bilmese de, kuruluşlar potansiyel gasp için hazırlanmalıdır. ve çalınan verilerin yayınlanması. "
Siber güvenlik araştırmacısı Kevin Beaumont, Moveit Transfer SaaS platformunun da kırılganlıktan etkilendiğini ve potansiyel kurban tabanını çok daha büyük hale getirdiğini güvenilir bir şekilde söylendiğini söyledi.
İlerleme yazılımı, MoveIT bulut platformunun yayınlandıktan sonra BleepingComputer ile paylaşılan bir açıklamada etkilendiğini doğruladı.
İlerleme yazılımı BleepingComputer'a verdiği demeçte, "Sorunu belirlediğimizde, durumun şiddetini incelerken müşterilerimizin güvenliğini sağlamak için Moveit Cloud'u düşürme de dahil olmak üzere derhal harekete geçtik." Dedi.
Diyerek şöyle devam etti: "Müşterilerimize ilk önce acil eylemler için talimatlar sağlayan, ardından bir yamanın yayınlanmasını da bilgilendirdik. Burada ve Bulut için hafifletme adımlarını inceleyebilirsiniz."
İlerleme, kırılganlığın aktif olarak sömürüldüğünü belirtmese de, BleepingComputer, sıfır gün kullanarak çalınan verileri olan çok sayıda kuruluşun farkındadır.
Şu anda, tehdit aktörleri kurbanları zorlamaya başlamadı, bu yüzden saldırıların arkasında kimin olduğu belirsiz.
Bununla birlikte, sömürü, bir Goanywhere MFT Zero-Day'in Ocak 2023'ün kitlesel sömürüsüne ve Aralık 2020 Acccellion FTA sunucularının sıfır gün sömürülmesine çok benzer.
Bu ürünlerin her ikisi de, veri çalmak için klop fidye yazılımı çetesi tarafından yoğun bir şekilde yararlanan dosya aktarım platformlarıdır.
GÜNCELLEME 6/1/23: Teknik bilgiler, yamalar hakkında bilgi ve ilerlemeden ifade. Güncelleme 6/2/23: Atanan CVE eklendi.
Barracuda Zero-Day 2022'den beri yeni kötü amaçlı yazılımları bırakmak için istismar edildi, verileri çalmak
Barracuda, sıfır gün kusuruyla ihlal edilen e-posta ağ geçitleri uyarıyor
Bilgisayar korsanları, sıfır gün hatasını sömürerek Bitcoin ATM'lerinden kripto çalıyor
Microsoft Mayıs 2023 Patch Salı 3 sıfır gün, 38 kusur düzeltiyor
Cisco, sunucu yönetimi aracında XSS sıfır gün kusurunu açıklar
Kaynak: Bleeping Computer