Yeni P2Pinfect Worm kötü amaçlı yazılım hedefleri Linux ve Windows Redis sunucuları

3 yıl önce

Bu ayın başlarında, güvenlik araştırmacıları, internete maruz kalan Windows ve Linux sistemlerinde çalışan REDIS örneklerini hedefleyen kendi kendini yayma özelliklerine sahip yeni bir eşler arası (P2P) kötü amaçlı yazılım keşfettiler.

11 Temmuz'da pas bazlı solucanı (P2Pinfect olarak adlandırılan) tespit eden birim 42 araştırmacıları, maksimum şiddet CVE-2022-0543 Lua Sandbox kaçış kırılganlığına karşı savunmasız bırakılmış Redis sunucularına hacklendiğini buldu.

Araştırmacılara göre, son iki hafta içinde internete maruz kalan 307.000 REDIS sunucusu keşfedilse de, bu kötü amaçlı yazılım saldırılarına sadece 934 örnek potansiyel olarak savunmasız.

Bununla birlikte, hepsi enfeksiyona duyarlı olmasa bile, solucan yine de onları hedefleyecek ve tehlikeye atmaya çalışacaktır.

Araştırmacılar, "Honeycloud platformumuzda birden fazla coğrafi bölgede birkaç örnek yakaladık ve P2P düğümlerinin sayısının arttığına inanıyoruz." Dedi.

"Bunun nedeni, potansiyel hedeflerin hacminin - son iki hafta içinde kamuya açık olan 307.000'den fazla Redis örneği - ve solucan farklı bölgelerde redis honeypotlarımızın katlarını tehlikeye atabildiğinden, henüz kaç düğümün var olduğu veya P2Pinfect ile ilişkili kötü niyetli ağın ne kadar hızlı bir şekilde büyüdüğüne dair bir tahminimiz yok."

CVE-2022-0543 Kusurunun başarılı bir şekilde kullanılması, kötü amaçlı yazılımların güvenliği ihlal edilmiş cihazlarda uzaktan kod yürütme özellikleri kazanmasını sağlar.

Dağıtımının ardından, P2Pinfect solucanı, daha geniş bir birbirine bağlı sistem içinde eşler arası (P2P) bir iletişim kanalı oluşturarak ilk kötü amaçlı bir yük yükler.

Otomatik prensasyon için kullanılan diğer enfekte olmuş cihazların P2P ağına bağlandıktan sonra, solucan, diğer açıkta kalan redis sunucularını bulmak için tarama araçları da dahil olmak üzere ek kötü amaçlı ikili dosyalar indirir.

Araştırmacılar, "Bu şekilde CVE-2022-0543'ten yararlanmak, P2Pinfect solucanını bulut kap ortamlarında işletme ve yayılmada daha etkili hale getiriyor."

"Ünite 42, bu P2Pinfect kampanyasının, bu sağlam P2P komutu ve kontrol (C2) ağından yararlanan potansiyel olarak daha yetenekli bir saldırının ilk aşaması olduğuna inanıyor."

Redis sunucuları yıllar içinde birçok tehdit aktörü tarafından hedeflenmiştir, bunların çoğu DDOS ve Cryptojing botnetlerine eklenmiştir.

Örneğin, CVE-2022-0543 istismarları, Muhstik ve Redigo da dahil olmak üzere REDIS örneklerini hedefleyen diğer botnetler tarafından DDO'lar ve kaba zorlama saldırıları dahil olmak üzere çeşitli kötü niyetli amaçlar için kullanılmıştır.

Mart 2022'de, ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Federal sivil ajanslara Muhstik Malware Çetesi tarafından kullanılan yayıcı istismarına eklendikten sonra bu kritik redis kırılganlığını düzeltmesini emretti.

Ne yazık ki, çevrimiçi olarak maruz kalan çok sayıda örneğe dayanarak, birçok Redis Server yöneticisi, Redis'in temerrütle yapılan bir yapılandırmaya sahip olmadığının farkında olmayabilir.

Resmi belgelere göre, Redis sunucuları kapalı BT ağları için tasarlanmıştır ve bu nedenle varsayılan olarak etkinleştirilen bir erişim kontrol mekanizması ile gelmezler.

Güncelleme 20 Temmuz 13:36 EDT: Redis, makale yayınlandıktan sonra aşağıdaki ifadeyi gönderdi.

Dünyanın en popüler bellek içi veritabanı olarak, redis kurulumlarının sıklıkla tehdit aktörlerinin hedefi olması şaşırtıcı değil ve siber güvenlik araştırmacılarının bu kötü aktörleri bulmak için aktif olarak çalıştığını görmekten memnuniyet duyuyoruz. Daha önce, Debian Linux'un belirli sürümlerinin LUA motorunu açık kaynak Redis için nasıl paketlediği için oluşturulan bir güvenlik açığı olan CVE-2022-0543'ten yararlanmak için oluşturulan diğer kötü amaçlı yazılımlar görmüştük. Redis Enterprise yazılımı, LUA modülünün bu güvenlik açığına duyarlı olmayan sertleştirilmiş bir versiyonunu bir araya getirir. Bu nedenle, REDIS Enterprise Lisanslı Yazılımları çalıştıran müşteriler CVE-2022-0543 ve P2Pinfect'den risk altında değildir. Açık kaynaklı REDIS kullanıcıları doğrudan redis.io adresinden mevcut resmi dağıtımları kullanmaya teşvik edilir. - redis

Yeni Fractureiser kötü amaçlı yazılım, Windows, Linux'u enfekte etmek için CurseForge Minecraft modlarını kullandı

Avrecon kötü amaçlı yazılım, botnet oluşturmak için 70.000 linux yönlendiricisine bulaşır

Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım

Bilgisayar korsanları Linux SSH sunucularını tsunami botnet kötü amaçlı yazılım

Decoy Köpek Kötü Yazılım Araç Seti Günlük 70 milyar DNS sorgularını analiz ettikten sonra bulundu

Kaynak: Bleeping Computer

More Posts