Tellyouthepass fidye yazılımı Apache ActiveMQ RCE Saldırılarına Katılıyor

2 yıl önce

İnternete maruz kalan Apache ActiveMQ sunucuları, daha önce sıfır gün olarak sömürülen bir Kritik Uzaktan Kod Yürütme (RCE) güvenlik açığını hedefleyen tellyouthepass fidye yazılımı saldırılarında da hedeflenir.

CVE-2023-46604 olarak izlenen kusur, ActiveMQ ölçeklenebilir açık kaynaklı mesaj komisyoncusunda, kimlik doğrulanmamış saldırganların savunmasız sunucularda keyfi kabuk komutları yürütmesini sağlayan maksimum bir önem hatasıdır.

Apache, 27 Ekim'de güvenlik açığını düzeltmek için güvenlik güncellemeleri yayınlarken, siber güvenlik şirketleri Arcticwolf ve Huntress Labs, tehdit aktörlerinin en az 10 Ekim'den beri iki haftadan fazla bir süredir Sparkrat kötü amaçlı yazılımları dağıtmak için sıfır gün olarak sömürdüğünü buldu.

Tehdit izleme hizmeti Shadowserver'dan alınan verilere göre, şu anda çevrimiçi olarak maruz kalan 9.200'den fazla Apache ActiveMQ sunucusu var ve 4.770'den fazla CVE-2023-46604 istismarına karşı savunmasız.

Apache ActiveMQ, Kurumsal Ortamlarda Mesaj Aracısı olarak kullanıldığından, güvenlik güncellemelerinin uygulanması zamana duyarlı olarak düşünülmelidir.

Yöneticilere ActivEMQ sürümlerine 5.15.16, 5.16.7, 5.17.6 ve 5.18.3'e yükseltilerek tüm savunmasız sistemleri hemen yamaları tavsiye edilir.

Apache'nin bu kritik ActiveMQ güvenlik açığını yamaladıktan bir hafta sonra, Huntress Labs ve Rapid7, müşterilerin ağlarına Hellokitty fidye yazılımı yüklerini dağıtmak için hatayı kullandığını tespit ettiğini bildirdi.

Her iki siber güvenlik şirketinin güvenlik araştırmacıları tarafından gözlemlenen saldırılar, Apache'nin güvenlik yamalarını yayınlamasından sadece birkaç gün sonra 27 Ekim'de başladı.

Arctic Wolf Labs, bir gün sonra yayınlanan bir raporda, CVE-2023-46604 kusurundan aktif olarak yararlanan tehdit aktörlerinin, Linux sistemlerini hedefleyen ve tellyouthepass fidye yazılımlarını iten saldırılara ilk erişim için kullandıklarını açıkladı.

Güvenlik araştırmacıları ayrıca Hellokitty ve Tellyouthepass saldırıları arasında benzerlikler buldular ve her iki kampanya da "e -posta adresi, altyapı ve bitcoin cüzdan adresleri" paylaştı.

Arctic Wolf araştırmacıları, "Farklı hedeflere sahip bir dizi tehdit aktöründen vahşi doğada CVE-2023-46604'ün sömürüldüğüne dair kanıt, bu kırılganlığın hızlı bir şekilde iyileştirilmesi gerektiğini gösteriyor."

Tellyouthepass fidye yazılımı, Log4shell kavram kanıtı istismarları iki yıl önce çevrimiçi olarak piyasaya sürüldükten sonra aktivitede büyük ve ani bir artış gördü.

Aralık 2021'de Golang-derlenen bir kötü amaçlı yazılım olarak geri dönmesi ile fidye yazılımı suşu, platformlar arası hedefleme yeteneklerini de ekleyerek Linux ve MacOS sistemlerine saldırmayı mümkün kıldı (MACOS örnekleri henüz vahşi doğada tespit edilmedi).

Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor

3.000 Apache ActiveMQ sunucusu çevrimiçi olarak maruz kalan RCE saldırılarına karşı savunmasız

Fidye yazılımı çeteleri artık kritik TeamCity RCE kusurundan yararlanıyor

Veeam, Veeam One Monitoring Platformunda Kritik Hatalar konusunda uyarıyor

Tellyouthepass fidye yazılımı Linux'ta canlandırıldı, Windows Log4J saldırıları

Kaynak: Bleeping Computer

More Posts