ΑρχικήSecurityΕυπάθεια Confluence Server επιτρέπει επιθέσεις LockBit Ransomware

Ευπάθεια Confluence Server επιτρέπει επιθέσεις LockBit Ransomware

Μια προηγμένη ransomware επίθεση αξιοποιεί μια κρίσιμη ευπάθεια στο Atlassian Confluence (CVE-2023-22527, CVSS 10.0), απειλώντας την ασφάλεια εταιρικών δικτύων. Η ευπάθεια αυτή επιτρέπει στους επιτιθέμενους να αναπτύξουν το LockBit Black ransomware μέσα σε μόλις δύο ώρες από την αρχική παραβίαση, προκαλώντας σοβαρές συνέπειες για τις πληγείσες επιχειρήσεις.

Δείτε επίσης: Κυρώσεις στην Zservers για “παροχή βοήθειας” στη ransomware ομάδα LockBit

LockBit Ransomware ευπάθεια

Οι επιτιθέμενοι πραγματοποίησαν μια σύνθετη, πολυεπίπεδη επίθεση, η οποία περιλάμβανε την κλοπή διαπιστευτηρίων, την πλευρική μετακίνηση μέσω RDP και την αυτοματοποιημένη διάδοση ransomware. Για την υλοποίηση της επίθεσης, αξιοποίησαν νόμιμα εργαλεία, όπως το PDQ Deploy, ενισχύοντας την αποτελεσματικότητα και την κάλυψη των ενεργειών τους.

Η επίθεση ξεκίνησε με την εκμετάλλευση του CVE-2023-22527, ενός κρίσιμου σφάλματος στον μηχανισμό εισαγωγής προτύπων από την πλευρά του διακομιστή. Το συγκεκριμένο ελάττωμα επιτρέπει την εκτέλεση απομακρυσμένου κώδικα (RCE) χωρίς να απαιτείται έλεγχος ταυτότητας, καθιστώντας το ιδιαίτερα επικίνδυνο.

Οι εισβολείς εκμεταλλεύτηκαν ευπάθεια εισάγοντας κακόβουλες εκφράσεις OGNL (Object-Graph Navigation Language) μέσω αιτημάτων HTTP POST στο endpoint /template/aui/text-inline.vm. Αυτή η ενέργεια τους επέτρεψε να εκτελούν εντολές με δικαιώματα του λογαριασμού NETWORK SERVICE.

Δείτε ακόμα: Ransomware συμμορίες χρησιμοποιούν τη φήμη του LockBit για να πιέσουν τα θύματα

Σύμφωνα με τους αναλυτές κυβερνοασφάλειας του The DFIR Report, οι αρχικές εντολές αναγνώρισης, όπως οι net user και whoami, εκτελέστηκαν μέσω ενός σεναρίου Python. Αυτό επιβεβαιώνεται από την παρουσία του user-agent python-requests/2.25 στα αρχεία καταγραφής του διακομιστή.

Ευπάθεια Confluence Server επιτρέπει επιθέσεις LockBit Ransomware
Ευπάθεια Confluence Server επιτρέπει επιθέσεις LockBit Ransomware

Αφού εξασφάλισαν μια συνεδρία Meterpreter μέσω ενός κακόβουλου αρχείου HTA, οι επιτιθέμενοι χρησιμοποίησαν το AnyDesk για να αποκτήσουν μόνιμη πρόσβαση στο σύστημα. Απενεργοποίησαν τις άμυνες εισάγοντας τη λέξη «virus» στο μενού Έναρξη των Windows, απενεργοποιώντας έτσι το Defender, ενώ ταυτόχρονα διέγραψαν τα αρχεία καταγραφής μέσω του PowerShell.

wevtutil el | ForEach-Object { wevtutil cl “$_” }

Μετά την απομάκρυνση, οι χάκερ διέγραψαν εργαλεία όπως το Mimikatz και το Rclone για να διαγράψουν ίχνη:

C:\temp\mimikatz\x64\mimikatz.exe
C:\temp\rclone\rclone.exe

Δείτε επίσης: Η Crypt Ghouls στοχεύει ρωσικές επιχειρήσεις με τα ransomware LockBit 3.0 και Babuk

Ο Confluence Server έχει πρόσφατα εντοπιστεί με μια κρίσιμη ευπάθεια που ενέχει σημαντικό κίνδυνο ασφάλειας για τους οργανισμούς που χρησιμοποιούν την πλατφόρμα, καθώς επιτρέπει επιθέσεις LockBit ransomware. Αυτή η ευπάθεια επιτρέπει στους επιτιθέμενους να εκμεταλλευτούν μια αδυναμία του συστήματος, οδηγώντας δυνητικά σε μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα δεδομένα ή σε διακοπή των λειτουργιών. Η Atlassian, η εταιρεία πίσω από το Confluence, έχει συμβουλεύσει όλους τους χρήστες να ενημερώσουν αμέσως στην πιο πρόσφατη ενημερωμένη έκδοση για να μετριάσουν αυτόν τον κίνδυνο. Επιπλέον, η εφαρμογή βέλτιστων πρακτικών, όπως ο περιορισμός της πρόσβασης στον διακομιστή Confluence και η παρακολούθηση για ασυνήθιστη δραστηριότητα, μπορεί να συμβάλει στη μείωση της πιθανής έκθεσης. Οι τακτικές ενημερώσεις συστήματος και τα προληπτικά μέτρα ασφαλείας είναι απαραίτητα για την προστασία από τέτοιες απειλές.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS