ΑρχικήSecurityΚρίσιμη ευπάθεια PHP RCE χρησιμοποιείται σε νέες επιθέσεις

Κρίσιμη ευπάθεια PHP RCE χρησιμοποιείται σε νέες επιθέσεις

Η εταιρεία GreyNoise προειδοποιεί ότι μια κρίσιμη ευπάθεια RCE της PHP που επηρεάζει τα συστήματα των Windows, εκμεταλλεύεται μαζικά από χάκερ.

Δείτε επίσης: X: DDoS επιθέσεις πίσω από τις χθεσινές διακοπές;

ευπάθεια PHP RCE

Γνωστή ως CVE-2024-4577, αυτή η ευπάθεια PHP-CGI argument injection διορθώθηκε τον Ιούνιο του 2024 και επηρεάζει τις εγκαταστάσεις PHP των Windows με PHP που εκτελείται σε λειτουργία CGI. Η επιτυχής εκμετάλλευση επιτρέπει στους εισβολείς χωρίς έλεγχο ταυτότητας να εκτελέσουν αυθαίρετο κώδικα και οδηγεί σε πλήρη παραβίαση του συστήματος μετά από επιτυχή εκμετάλλευση.

Μια μέρα αφότου οι συντηρητές της PHP κυκλοφόρησαν τις ενημερώσεις κώδικα CVE-2024-4577 στις 7 Ιουνίου 2024, η WatchTowr Labs κυκλοφόρησε τον κώδικα εκμετάλλευσης PoC και το Shadowserver Foundation ανέφερε ότι παρατήρησε απόπειρες εκμεταλλεύσεις.

Η προειδοποίηση της GreyNoise έρχεται αφότου η Cisco Talos αποκάλυψε νωρίτερα ότι ένας άγνωστος εισβολέας είχε εκμεταλλευτεί την ίδια ευπάθεια της PHP για να στοχεύσει ιαπωνικούς οργανισμούς τουλάχιστον από τις αρχές Ιανουαρίου 2025.

Ενώ η Talos ανακάλυψε ότι οι επιτιθέμενοι προσπαθούσαν να κλέψουν διαπιστευτήρια, πιστεύει ότι οι στόχοι τους εκτείνονται πέρα ​​από την απλή συλλογή διαπιστευτηρίων, με βάση τις δραστηριότητες μετά την εκμετάλλευση, οι οποίες περιλαμβάνουν την επιμονή, την ανύψωση των προνομίων σε επίπεδο SYSTEM, την ανάπτυξη εργαλείων και πλαισίων και τη χρήση των πρόσθετων “TaoWu” kCobalt Strike.

Δείτε ακόμα: Ελβετία: Οι κρίσιμες υποδομές πρέπει να αναφέρουν τις κυβερνοεπιθέσεις

Ωστόσο, όπως ανέφερε η GreyNoise, οι παράγοντες απειλών πίσω από αυτήν την κακόβουλη δραστηριότητα έριξαν ένα πολύ ευρύτερο δίκτυο στοχεύοντας ευάλωτες συσκευές παγκοσμίως, με σημαντικές αυξήσεις να παρατηρούνται στις Ηνωμένες Πολιτείες, τη Σιγκαπούρη, την Ιαπωνία και άλλες χώρες από τον Ιανουάριο του 2025.

Κρίσιμη ευπάθεια PHP RCE χρησιμοποιείται σε νέες επιθέσεις

Μόνο τον Ιανουάριο, το παγκόσμιο δίκτυο honeypots της, γνωστό ως Global Observation Grid (GOG) εντόπισε 1.089 μοναδικές διευθύνσεις IP που προσπαθούσαν να εκμεταλλευτούν αυτή την ευπάθεια της PHP.

Προηγουμένως, το CVE-2024-4577 είχε γίνει αντικείμενο εκμετάλλευσης από άγνωστους επιτιθέμενους που εκατέστησαν backdoor στα συστήματα Windows ενός πανεπιστημίου στην Ταϊβάν με κακόβουλο λογισμικό που ανακαλύφθηκε πρόσφατα με το όνομα Msupedge.

Η συμμορία ransomware TellYouThePass άρχισε επίσης να εκμεταλλεύεται την ευπάθεια PHP για να αναπτύξει webshells και να κρυπτογραφήσει τα συστήματα των θυμάτων λιγότερο από 48 ώρες μετά την κυκλοφορία των ενημερώσεων κώδικα τον Ιούνιο του 2024.

Δείτε επίσης: Η νέα επίθεση Polymorphic μιμείται επεκτάσεις του Chrome

Μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) είναι ένας τύπος ελαττώματος ασφαλείας που επιτρέπει σε έναν εισβολέα να εκτελεί αυθαίρετο κώδικα ή εντολές σε ένα απομακρυσμένο σύστημα ή διακομιστή. Αυτό μπορεί να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση, απώλεια δεδομένων, διακοπή της υπηρεσίας ή πλήρη παραβίαση ενός συστήματος. Τα ελαττώματα RCE προκύπτουν όταν μια εφαρμογή, υπηρεσία ή διακομιστής χειρίζεται ακατάλληλα τα δεδομένα του χρήστη, αποτυγχάνει να τα εξυγιάνει ή εκθέτει έναν μηχανισμό (όπως μεταφορτώσεις αρχείων, απομακρυσμένα σενάρια ή εντολές) που μπορεί να εκμεταλλευτεί ένας εισβολέας. Ο εισβολέας μπορεί να εισάγει κακόβουλο κώδικα στο σύστημα, ο οποίος στη συνέχεια εκτελείται με τα δικαιώματα της ευάλωτης εφαρμογής ή χρήστη.

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS