Η εταιρεία GreyNoise προειδοποιεί ότι μια κρίσιμη ευπάθεια RCE της PHP που επηρεάζει τα συστήματα των Windows, εκμεταλλεύεται μαζικά από χάκερ.
Δείτε επίσης: X: DDoS επιθέσεις πίσω από τις χθεσινές διακοπές;

Γνωστή ως CVE-2024-4577, αυτή η ευπάθεια PHP-CGI argument injection διορθώθηκε τον Ιούνιο του 2024 και επηρεάζει τις εγκαταστάσεις PHP των Windows με PHP που εκτελείται σε λειτουργία CGI. Η επιτυχής εκμετάλλευση επιτρέπει στους εισβολείς χωρίς έλεγχο ταυτότητας να εκτελέσουν αυθαίρετο κώδικα και οδηγεί σε πλήρη παραβίαση του συστήματος μετά από επιτυχή εκμετάλλευση.
Μια μέρα αφότου οι συντηρητές της PHP κυκλοφόρησαν τις ενημερώσεις κώδικα CVE-2024-4577 στις 7 Ιουνίου 2024, η WatchTowr Labs κυκλοφόρησε τον κώδικα εκμετάλλευσης PoC και το Shadowserver Foundation ανέφερε ότι παρατήρησε απόπειρες εκμεταλλεύσεις.
Η προειδοποίηση της GreyNoise έρχεται αφότου η Cisco Talos αποκάλυψε νωρίτερα ότι ένας άγνωστος εισβολέας είχε εκμεταλλευτεί την ίδια ευπάθεια της PHP για να στοχεύσει ιαπωνικούς οργανισμούς τουλάχιστον από τις αρχές Ιανουαρίου 2025.
Ενώ η Talos ανακάλυψε ότι οι επιτιθέμενοι προσπαθούσαν να κλέψουν διαπιστευτήρια, πιστεύει ότι οι στόχοι τους εκτείνονται πέρα από την απλή συλλογή διαπιστευτηρίων, με βάση τις δραστηριότητες μετά την εκμετάλλευση, οι οποίες περιλαμβάνουν την επιμονή, την ανύψωση των προνομίων σε επίπεδο SYSTEM, την ανάπτυξη εργαλείων και πλαισίων και τη χρήση των πρόσθετων “TaoWu” kCobalt Strike.
Δείτε ακόμα: Ελβετία: Οι κρίσιμες υποδομές πρέπει να αναφέρουν τις κυβερνοεπιθέσεις
Ωστόσο, όπως ανέφερε η GreyNoise, οι παράγοντες απειλών πίσω από αυτήν την κακόβουλη δραστηριότητα έριξαν ένα πολύ ευρύτερο δίκτυο στοχεύοντας ευάλωτες συσκευές παγκοσμίως, με σημαντικές αυξήσεις να παρατηρούνται στις Ηνωμένες Πολιτείες, τη Σιγκαπούρη, την Ιαπωνία και άλλες χώρες από τον Ιανουάριο του 2025.

Μόνο τον Ιανουάριο, το παγκόσμιο δίκτυο honeypots της, γνωστό ως Global Observation Grid (GOG) εντόπισε 1.089 μοναδικές διευθύνσεις IP που προσπαθούσαν να εκμεταλλευτούν αυτή την ευπάθεια της PHP.
Προηγουμένως, το CVE-2024-4577 είχε γίνει αντικείμενο εκμετάλλευσης από άγνωστους επιτιθέμενους που εκατέστησαν backdoor στα συστήματα Windows ενός πανεπιστημίου στην Ταϊβάν με κακόβουλο λογισμικό που ανακαλύφθηκε πρόσφατα με το όνομα Msupedge.
Η συμμορία ransomware TellYouThePass άρχισε επίσης να εκμεταλλεύεται την ευπάθεια PHP για να αναπτύξει webshells και να κρυπτογραφήσει τα συστήματα των θυμάτων λιγότερο από 48 ώρες μετά την κυκλοφορία των ενημερώσεων κώδικα τον Ιούνιο του 2024.
Δείτε επίσης: Η νέα επίθεση Polymorphic μιμείται επεκτάσεις του Chrome
Μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) είναι ένας τύπος ελαττώματος ασφαλείας που επιτρέπει σε έναν εισβολέα να εκτελεί αυθαίρετο κώδικα ή εντολές σε ένα απομακρυσμένο σύστημα ή διακομιστή. Αυτό μπορεί να οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση, απώλεια δεδομένων, διακοπή της υπηρεσίας ή πλήρη παραβίαση ενός συστήματος. Τα ελαττώματα RCE προκύπτουν όταν μια εφαρμογή, υπηρεσία ή διακομιστής χειρίζεται ακατάλληλα τα δεδομένα του χρήστη, αποτυγχάνει να τα εξυγιάνει ή εκθέτει έναν μηχανισμό (όπως μεταφορτώσεις αρχείων, απομακρυσμένα σενάρια ή εντολές) που μπορεί να εκμεταλλευτεί ένας εισβολέας. Ο εισβολέας μπορεί να εισάγει κακόβουλο κώδικα στο σύστημα, ο οποίος στη συνέχεια εκτελείται με τα δικαιώματα της ευάλωτης εφαρμογής ή χρήστη.
Πηγή: bleepingcomputer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
