Μια κρυφή κακόβουλη εκστρατεία εμφανίστηκε στις αρχές Μαρτίου 2025, εκμεταλλευόμενη μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο GeoServer (CVE-2024-36401), για να παραβιάσει δημόσια διαθέσιμους geospatial servers.

Οι επιτιθέμενοι εκμεταλλεύτηκαν το JXPath query injection στα Apache Commons libraries, επιτρέποντας την αυθαίρετη εκτέλεση κώδικα μέσω ειδικά διαμορφωμένων XML requests. Με αυτόν τον τρόπο ήταν δυνατή η αθόρυβη ανάπτυξη προσαρμοσμένων εκτελέσιμων αρχείων που αξιοποιούσαν νόμιμα passive-income software development kits (SDKs) και εφαρμογές, μετατρέποντας αποτελεσματικά τα δίκτυα των θυμάτων σε παράνομα proxy farms.
Palo Alto Networks: Έρευνα και τα αποτελέσματα ανάλυσης
Μέσα σε λίγες μέρες από το αρχικό κύμα επιθέσεων, οι αναλυτές της Palo Alto Networks παρατήρησαν μια σημαντική αύξηση της δραστηριότητας ανίχνευσης κατά των ευάλωτων GeoServer instances. Δεδομένα της Cortex Xpanse αποκάλυψαν πάνω από 3.700 δημόσια προσβάσιμους διακομιστές μόνο την πρώτη εβδομάδα του Μαΐου 2025, υπογραμμίζοντας το τεράστιο attack surface για τους απειλητικούς παράγοντες.
Δείτε επίσης: Apple zero-day: Βρέθηκε νέα ευπάθεια – Κάντε update τώρα
Η στρατηγική κερδοφορίας (monetization) πίσω από αυτήν την εκστρατεία εστίαζε στη μακροπρόθεσμη αθόρυβη λειτουργία και όχι στην ταχεία κατανάλωση πόρων. Αντί να αναπτύσσουν θορυβώδεις cryptocurrency miners, οι επιτιθέμενοι παρέδωσαν δύο βασικά payloads: ένα SDK που συγκέντρωνε αθόρυβα bandwidth-sharing sessions σε μολυσμένους υπολογιστές και μια εφαρμογή που δημιουργούσε κρυφούς καταλόγους και εκκινούσε εκτελέσιμα αρχεία με ελάχιστο αποτύπωμα πόρων.
Και τα δύο payloads μιμούνταν νόμιμες υπηρεσίες passive-income, καθιστώντας τα δύσκολα ανιχνεύσιμα μέσω άμυνας βασισμένης σε υπογραφές. Τα θύματα παρέμεναν ανυποψίαστα καθώς οι υπολογιστές τους προωθούσαν αθόρυβα το web traffic ή συμμετείχαν σε residential proxy networks.
Ενσωματώνοντας γνήσια Dart-compiled binaries, οι επιτιθέμενοι εκμεταλλεύτηκαν τις δυνατότητες πολλαπλών πλατφορμών για να στοχεύσουν διακομιστές Linux και να παρακάμψουν τις υπογραφές ανίχνευσης που είναι ρυθμισμένες για πιο κοινές γλώσσες κακόβουλου λογισμικού. Αυτό δείχνει ότι οι απειλητικοί παράγοντες επενδύουν σε επαγγελματικότερο malware engineering, ξεφεύγοντας από τα στενά όρια των κλασικών επιθέσεων.

Ενδείξεις παραβίασης περιελάμβαναν συνδέσεις με τα hxxp://37.187.74[.]75:8080 και hxxp://64.226.112[.]52:8080, όπου stage-one scripts, όπως το z593, έφερναν επιπλέον stagers.
Δείτε επίσης: Η ρωσική Static Tundra εκμεταλλεύεται παλιά ευπάθεια Cisco
GeoServer: Εκτεταμένη ευπάθεια
Ένα από τα πιο ύπουλα στοιχεία αυτής της εκστρατείας είναι η εκμετάλλευση των λειτουργιών επέκτασης του JXPath. Με την παραλαβή ενός ειδικά διαμορφωμένου GetPropertyValue request, ο μηχανισμός property accessor του GeoServer περνούσε μια έκφραση, ελεγχόμενη από τον επιτιθέμενο, στη μέθοδο iteratePointers. Αυτό το payload στη συνέχεια καλούσε τη λειτουργία javax.lang.Runtime.exec, προκαλώντας απομακρυσμένη εκτέλεση εντολών.
Μετά από επιτυχή εκτέλεση, το z593 λειτουργούσε ως stager, δημιουργώντας έναν κρυφό φάκελο κάτω από το /var/tmp/.cache και κατεβάζοντας δύο επιπλέον payloads: το z401, το οποίο καθιέρωνε το περιβάλλον εκτέλεσης, και το z402, το οποίο εκκινούσε το κύριο εκτελέσιμο με ένα ενσωματωμένο κλειδί SDK.
Με τη σύνδεση αυτών των σταδίων, οι επιτιθέμενοι διασφάλιζαν persistence, ενώ επίσης διασφάλιζαν ότι τα bandwidth-sharing processes επαναλαμβάνονταν αυτόματα κατά την επανεκκίνηση. Μέσω αυτής της σχολαστικής, πολυεπίπεδης προσέγγισης, οι απειλητικοί παράγοντες έχουν δείξει πώς η αξιοποίηση νόμιμων SDKs και υπηρεσιών κοινής χρήσης αρχείων μπορεί να διευκολύνει το monetization των πόρων δικτύου.
Δείτε επίσης: Mozilla Firefox 142: Διόρθωση κρίσιμων ευπαθειών

Η συγκεκριμένη στρατηγική monetization προδιαθέτει ότι οι επιθέσεις θα παραμείνουν ενεργές για μεγάλο χρονικό διάστημα, με τους χρήστες και τους οργανισμούς να αγνοούν ότι οι υποδομές τους συμμετέχουν σε παράνομες δραστηριότητες. Η διακριτική φύση της εκστρατείας αποτελεί ιδιαίτερη πρόκληση για τις ομάδες ασφαλείας, οι οποίες καλούνται να κινηθούν σε τρία επίπεδα. Πρέπει να εφαρμόσουν άμεσα τις επιδιορθώσεις του GeoServer, να παρακολουθούν τις εξερχόμενες συνδέσεις προς γνωστές κακόβουλες διευθύνσεις IP και να αναπτύσσουν αναλυτικά εργαλεία συμπεριφοράς, ικανά να εντοπίζουν περίεργα ερωτήματα JXPath για να αποτρέψουν παρόμοιες εκστρατείες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η υπόθεση αποδεικνύει για ακόμη μια φορά ότι οι απειλητικοί παράγοντες μετακινούνται σταδιακά από «θορυβώδεις» εκμεταλλεύσεις σε low-profile, stealthy επιθέσεις με στόχο τη συνεχή κερδοφορία, μετατρέποντας κρίσιμες επιχειρησιακές υποδομές σε πηγές εισοδήματος.
