Eκτεθειμένα PostgreSQL instances έχουν βρεθεί στο στόχαστρο μιας κακόβουλης καμπάνιας που προσπαθεί να αποκτήσει μη εξουσιοδοτημένη πρόσβαση και να αναπτύξει cryptomining malware.

Η Wiz, μια εταιρεία ασφάλειας Cloud, είπε ότι η κακόβουλη δραστηριότητα είναι μια παραλλαγή των επιθέσεων που επισημάνθηκαν για πρώτη φορά από την Aqua Security τον Αύγουστο του 2024. Η καμπάνια περιελάμβανε τη χρήση ενός malware με το όνομα PG_MEM και έχει αποδοθεί σε μια ομάδα, που η Wiz παρακολουθεί ως JINX-0126.
Σύμφωνα με τους ερευνητές η ομάδα έχει εξελιχθεί, εφαρμόζοντας τεχνικές για την αποφυγή συστημάτων άμυνας (π.χ. ανάπτυξη binaries με μοναδικό hash ανά στόχο και εκτέλεση του miner payload filelessly).
Δείτε επίσης: Το Crocodilus malware αποκτά πρόσβαση σε crypto wallets χρηστών
Η Wiz αποκάλυψε επίσης ότι η εκστρατεία έχει μολύνει πάνω από 1.500 συστήματα μέχρι σήμερα, υποδεικνύοντας ότι τα PostgreSQL instances που εκτίθενται δημόσια και χρησιμοποιούν αδύναμα ή προβλέψιμα διαπιστευτήρια είναι αρκετά διαδεδομένα.
Σύμφωνα με τους ερευνητές, αυτό που ξεχωρίζει αυτή την κακόβουλη καμπάνια είναι η κατάχρηση της εντολής COPY … FROM PROGRAM SQL για την εκτέλεση αυθαίρετων shell commands στον κεντρικό υπολογιστή.
Η πρόσβαση που παρέχεται από την επιτυχή εκμετάλλευση κακώς διαμορφωμένων υπηρεσιών PostgreSQL χρησιμοποιείται για τη διεξαγωγή ενός αρχικού reconnaissance και την εγκατάσταση ενός Base64-encoded payload, το οποίο, στην πραγματικότητα, είναι ένα shell script που σταματά τη λειτουργία ανταγωνιστικών cryptomining malware. Επίσης, εγκαθιστά ένα binary με το όνομα PG_CORE.
Δείτε επίσης: MassJacker: Νέα κακόβουλη καμπάνια κλέβει crypto χρηστών
Επίσης, κατεβαίνει στον διακομιστή ένα obfuscated Golang binary με κωδική ονομασία postmaster που μιμείται τον νόμιμο PostgreSQL multi-user database server. Έχει σχεδιαστεί για: να ρυθμίζει το persistence στον κεντρικό υπολογιστή χρησιμοποιώντας ένα cron job, να δημιουργεί έναν νέο ρόλο με αυξημένα προνόμια και να γράφει στο δίσκο ένα άλλο binary που ονομάζεται cpu_hu.
Το cpu_hu κατεβάζει την πιο πρόσφατη έκδοση του XMRig miner από το GitHub και το εκκινεί filelessly.

Αυτή η καμπάνια χρησιμεύει ως υπενθύμιση ότι οι απειλές στον κυβερνοχώρο εξελίσσονται συνεχώς και γίνονται πιο περίπλοκες. Ως χρήστες, είναι σημαντικό να παραμείνουμε ενημερωμένοι και να λαμβάνουμε τις απαραίτητες προφυλάξεις για να προστατευτούμε.
Δείτε επίσης: Το SilentCryptoMiner έχει μολύνει 2.000 Ρώσους χρήστες
Επιπλέον, για να αμυνθούν οι οργανισμοί έναντι των malware και cryptominers, θα πρέπει να διατηρούν τα συστήματα και τις εφαρμογές τους ενημερωμένα, να χρησιμοποιούν προηγμένες λύσεις προστασίας, να παρακολουθούν το network traffic και να χρησιμοποιούν συστήματα ανίχνευσης εισβολών.
Η εκπαίδευση υπαλλήλων και απλών χρηστών σχετικά με τις νέες απειλές είναι, επίσης, απαραίτητη για την αποφυγή τέτοιων επιθέσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Καθώς η τεχνολογία εξελίσσεται, το ίδιο συμβαίνει και με τις τακτικές που χρησιμοποιούν οι εγκληματίες του κυβερνοχώρου. Η ενημέρωση σχετικά με πιθανές απειλές και η λήψη των απαραίτητων προφυλάξεων μπορεί να σας βοηθήσει να διατηρήσετε τη συσκευή και τα προσωπικά σας στοιχεία ασφαλή.
Πηγή: thehackernews.com
