Εμφάνιση 1-6 από 6
  1. #1
    Εγγραφή
    22-09-2003
    Μηνύματα
    81.756
    Downloads
    218
    Uploads
    48
    Άρθρα
    6
    Τύπος
    VDSL2
    Ταχύτητα
    204800/20480
    ISP
    Wind
    Router
    Technicolor DGA4130
    SNR / Attn
    6(dB) / 2.8(dB)
    Path Level
    Interleaved
    Security
    Οι χάκερς εκμεταλλεύονται μια ευπάθεια που έχει πλέον επιδιορθωθεί στο VMware Workspace ONE Access σε εκστρατείες για να εγκαταστήσουν διάφορα ransomware και cryptocurrency miners, δήλωσε την Πέμπτη ερευνητής της εταιρείας ασφάλειας Fortinet.

    Το CVE-2022-22954 είναι μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο VMware Workspace ONE Access, η οποία φέρει βαθμολογία σοβαρότητας 9,8 από τις 10 δυνατές. Η VMware αποκάλυψε και επιδιόρθωσε την ευπάθεια στις 6 Απριλίου. Μέσα σε 48 ώρες, οι χάκερς αντέστρεψαν την ενημέρωση και ανέπτυξαν ένα λειτουργικό exploit, το οποίο στη συνέχεια χρησιμοποίησαν για να θέσουν σε κίνδυνο διακομιστές που δεν είχαν εγκαταστήσει ακόμη τη διόρθωση. Η πρόσβαση στο VMware Workspace ONE βοηθά τους διαχειριστές να ρυθμίσουν μια σουίτα εφαρμογών που χρειάζονται οι εργαζόμενοι στα περιβάλλοντα εργασίας τους.

    Τον Αύγουστο, οι ερευνητές της Fortiguard Labs είδαν μια ξαφνική έξαρση των προσπαθειών εκμετάλλευσης και μια σημαντική αλλαγή στην τακτική. Ενώ πριν οι χάκερ εγκαθιστούσαν ωφέλιμα φορτία που συνέλεγαν κωδικούς πρόσβασης και συνέλεγαν άλλα δεδομένα, η νέα έξαρση έφερε κάτι άλλο - συγκεκριμένα, ransomware γνωστό ως RAR1ransom, έναν ανθρακωρύχο κρυπτονομισμάτων γνωστό ως GuardMiner και το Mirai, λογισμικό που συσσωρεύει συσκευές Linux σε ένα τεράστιο botnet για χρήση σε κατανεμημένες επιθέσεις άρνησης παροχής υπηρεσιών.

    "Παρόλο που η κρίσιμη ευπάθεια CVE-2022-22954 έχει ήδη επιδιορθωθεί τον Απρίλιο, εξακολουθούν να υπάρχουν πολλαπλές εκστρατείες κακόβουλου λογισμικού που προσπαθούν να την εκμεταλλευτούν", έγραψε η ερευνήτρια της Fortiguard Labs Cara Lin. Οι επιτιθέμενοι, πρόσθεσε, τη χρησιμοποιούν για να εισάγουν ένα ωφέλιμο φορτίο και να επιτύχουν απομακρυσμένη εκτέλεση κώδικα σε διακομιστές που εκτελούν το προϊόν.

    Σε αυτό που φαίνεται να είναι μια ξεχωριστή εκστρατεία, οι επιτιθέμενοι εκμεταλλεύτηκαν επίσης το CVE-2022-22954 για να κατεβάσουν ένα ωφέλιμο φορτίο από το 67[.]205[.]145[.]142. Το ωφέλιμο φορτίο περιλάμβανε επτά αρχεία:

    • phpupdate.exe: Xmrig Λογισμικό εξόρυξης Monero
    • config.json: Monero: αρχείο ρυθμίσεων για τις δεξαμενές εξόρυξης
    • networkmanager.exe: Εκτελέσιμο που χρησιμοποιείται για τη σάρωση και τη διάδοση της μόλυνσης
    • phpguard.exe: Εκτελέσιμο που χρησιμοποιείται για τη συνεχή λειτουργία του ανθρακωρύχου guardian Xmrig
    • init.ps1: Το ίδιο το αρχείο σεναρίου για τη διατήρηση της εμμονής μέσω της δημιουργίας προγραμματισμένης εργασίας
    • clean.bat: Αρχείο σεναρίου για την αφαίρεση άλλων κρυπτομηχανών στον εκτεθειμένο υπολογιστή
    • encrypt.exe: RAR1 ransomware


    Σε περίπτωση που το RAR1ransom δεν έχει εγκατασταθεί ποτέ πριν, το ωφέλιμο φορτίο θα εκτελέσει πρώτα το εκτελέσιμο αρχείο encrypt.exe. Το αρχείο απορρίπτει το νόμιμο εκτελέσιμο αρχείο συμπίεσης δεδομένων WinRAR σε έναν προσωρινό φάκελο των Windows. Στη συνέχεια, το ransomware χρησιμοποιεί το WinRAR για να συμπιέσει τα δεδομένα του χρήστη σε αρχεία που προστατεύονται με κωδικό πρόσβασης.

    Το ωφέλιμο φορτίο θα ξεκινούσε στη συνέχεια την επίθεση GuardMiner. Το GuardMiner είναι ένα trojan εξόρυξης σε πολλαπλές πλατφόρμες για το νόμισμα Monero. Είναι ενεργό από το 2020.

    Οι επιθέσεις υπογραμμίζουν τη σημασία της έγκαιρης εγκατάστασης ενημερώσεων ασφαλείας. Όποιος δεν έχει εγκαταστήσει ακόμη το patch της VMware της 6ης Απριλίου θα πρέπει να το κάνει αμέσως.

    Translated with www.DeepL.com/Translator (free version)

    Πηγή : Ars Technica

  2. #2
    Εγγραφή
    06-07-2005
    Περιοχή
    Νέα Υόρκη
    Ηλικία
    49
    Μηνύματα
    11.665
    Downloads
    6
    Uploads
    2
    Τύπος
    Cable
    Ταχύτητα
    300 Mbps down/10 Mbps up
    ISP
    Spectrum
    6+ μήνες μετά συζητάμε κάτι τέτοιο; Τι δικαιολογία έχουν οι administrators άραγε;

  3. #3
    Εγγραφή
    27-05-2006
    Περιοχή
    Άγιοι Ανάργυροι
    Ηλικία
    52
    Μηνύματα
    13.169
    Downloads
    21
    Uploads
    1
    Τύπος
    VDSL2
    Ταχύτητα
    100/10 - 600/120
    ISP
    Cosmote VDSL - 5G
    DSLAM
    ΟΤΕ - Ν. ΦΙΛΑΔΕΛΦΕΙΑ
    Router
    UntangleVM on esxi
    Παράθεση Αρχικό μήνυμα από tsigarid Εμφάνιση μηνυμάτων
    6+ μήνες μετά συζητάμε κάτι τέτοιο; Τι δικαιολογία έχουν οι administrators άραγε;
    Ναι όντως. Είμαι και θα είμαι για πάντα fully updated στο σύμπαν.
    There's no substitute for experience
    CorollaClub

  4. #4
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Το πιο ενδιαφέρον στην ιστορία είναι πως έκαναν reverse engineer το update για να φτιάξουν λειτουργικό exploit, δεν θυμάμαι να έχω ξαναδεί κάτι παρόμοιο.
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

  5. #5
    Εγγραφή
    28-09-2003
    Περιοχή
    Πάτρα
    Ηλικία
    41
    Μηνύματα
    427
    Downloads
    7
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    10000000/10000000
    ISP
    Swisscom
    Router
    pfSense
    Είναι στάνταρ πρακτική αυτό, ίσως δεν είχε αναφερθεί ποτέ. Πάντα ψάχνει ο «κόσμος» τι άλλαξε.

  6. #6
    Εγγραφή
    31-05-2006
    Περιοχή
    Στο σπίτι του Θόδωρα
    Ηλικία
    41
    Μηνύματα
    3.453
    Downloads
    0
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    Χίλια/Χίλια
    ISP
    INALAN
    Router
    UniFi Express
    Παράθεση Αρχικό μήνυμα από georgemv Εμφάνιση μηνυμάτων
    Είναι στάνταρ πρακτική αυτό, ίσως δεν είχε αναφερθεί ποτέ. Πάντα ψάχνει ο «κόσμος» τι άλλαξε.
    Δεν έχω κάνει ποτέ reverse engineer, οι γνώσεις μου στο θέμα είναι εγκυκλοπαιδικές και γιαυτό μάλλον δεν το έχω ξαναδεί πουθενά γραμμένο.
    You thought there would be a funny slogan here.
    You just fell for one of my classical pranks.
    Bazinga

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας