ΑρχικήSecurityHackers εκμεταλλεύονται ευπάθεια στο Craft CMS για εγκατάσταση cryptominer

Hackers εκμεταλλεύονται ευπάθεια στο Craft CMS για εγκατάσταση cryptominer

Hackers χρησιμοποιούν μια ευπάθεια στο Craft Content Management System (CMS), η οποία επιτρέπει απομακρυσμένη εκτέλεση κώδικα. Η συγκεκριμένη ομάδα χρησιμοποιεί την ευπάθεια του Craft CMS και εγκαθιστά μια ποικιλία κακόβουλων payloads – μεταξύ αυτών, ένα cryptocurrency miner, ένα loader (Mimo Loader) και residential proxyware.

Craft CMS hackers

Η ευπάθεια, που χρησιμοποιείται, παρακολουθείται ως CVE-2025-32432 και διορθώθηκε πρόσφατα στις εκδόσεις Craft CMS 3.9.15, 4.14.15 και 5.6.17. Η αδυναμία εντοπίστηκε τον Απρίλιο του 2025 από την Orange Cyberdefense SensePost αλλά είχε ήδη αξιοποιηθεί σε επιθέσεις από τον Φεβρουάριο.

Σε νέα έκθεση της Sekoia, αποκαλύπτεται ότι οι δράστες χρησιμοποίησαν την ευπάθεια για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευάλωτα συστήματα και στη συνέχεια εγκατέστησαν web shells, τα οποία επέτρεψαν τη διατήρηση απομακρυσμένου ελέγχου μακροπρόθεσμα.

Δείτε επίσης: Ευπάθεια Firefox 0-Interaction επιτρέπει εκτέλεση αυθαίρετου κώδικα

Τα web shells χρησιμοποιούνται για την ανάκτηση και εκτέλεση ενός κακόβουλου shell script με όνομα “4l4md4r.sh” (μέσω των εργαλείων curl, wget, ή ακόμα και με χρήση του Python library urllib2).

“Σχετικά με τη χρήση Python, ο εισβολέας εισάγει τη βιβλιοθήκη urllib2 με το ψευδώνυμο fbi. Αυτή η ασυνήθιστη επιλογή ονομασίας μπορεί να είναι μια σκόπιμη αναφορά – πιθανώς μια ειρωνική αναφορά προς την αμερικανική ομοσπονδιακή υπηρεσία – και ξεχωρίζει ως μια ξεχωριστή επιλογή coding“, είπαν οι ερευνητές της Sekoia, Jeremy Scion και Pierre Le Bourhis.

Το shell script, που αναπτύσσεται από τους δράστες, ξεκινά ελέγχοντας το σύστημα-στόχο για τυχόν σημάδια προηγούμενης μόλυνσης ή ύπαρξη άλλων crypto miners. Στη συνέχεια, προχωρά στην απομάκρυνση ανταγωνιστικού λογισμικού εξόρυξης κρυπτονομισμάτων, πριν παραδώσει νέα κακόβουλα payloads και πριν ενεργοποιήσει ένα ELF binary με το όνομα “4l4md4r”.

Το εν λόγω εκτελέσιμο, γνωστό ως Mimo Loader, τροποποιεί το “/etc/ld.so.preload”, ένα αρχείο που διαβάζεται από τον dynamic linker, για να αποκρύψει την παρουσία του malware process (“alamdar.so”). Ο απώτερος στόχος του loader είναι να αναπτύξει το IPRoyal proxyware και το XMRig miner στον παραβιασμένο κεντρικό υπολογιστή.

Δείτε επίσης: Ευπάθεια του GIMP επιτρέπει εκτέλεση αυθαίρετου κώδικα

Hackers εκμεταλλεύονται ευπάθεια στο Craft CMS για εγκατάσταση cryptominer
Hackers εκμεταλλεύονται ευπάθεια στο Craft CMS για εγκατάσταση cryptominer

Η δραστηριότητα αποδίδεται στην ομάδα Mimo, που φαίνεται να δρα από τον Μάρτιο του 2022. Η ομάδα έχει στο παρελθόν αξιοποιήσει γνωστές ευπάθειες όπως το Log4Shell (CVE-2021-44228), ένα Confluence RCE (CVE-2022-26134) και το Apache ActiveMQ RCE (CVE-2023-46604).

Σύμφωνα με παλαιότερη αναφορά της AhnLab, η Mimo έχει συνδεθεί και με επιθέσεις ransomware (κατά τη διάρκεια του 2023), αξιοποιώντας ένα κακόβουλο λογισμικό βασισμένο στη γλώσσα Go, γνωστό ως Mimus.

Η τουρκική προέλευση της ομάδας Mimo

Σύμφωνα με νέα ανάλυση της εταιρείας κυβερνοασφάλειας Sekoia, οι πιο πρόσφατες απόπειρες εκμετάλλευσης της ευπάθειας CVE-2025-32432 στο Craft CMS φαίνεται να προέρχονται από τουρκική διεύθυνση IP (“85.106.113[.]168”), ενισχύοντας την εκτίμηση ότι ο παράγοντας απειλής Mimo δραστηριοποιείται φυσικά στην Τουρκία. Η εκτίμηση αυτή ενισχύεται και από ενδείξεις που εντοπίστηκαν σε πηγές ανοιχτού κώδικα.

Δείτε επίσης: Bitwarden: Ευπάθεια επιτρέπει μεταφόρτωση κακόβουλων PDF

Craft CMS: Εκμετάλλευση ευπαθειών

Το Φεβρουάριο, η CISA πρόσθεσε μια άλλη ευπάθεια του Craft CMS στον κατάλογο των «Known Exploited Vulnerabilities». Στον κατάλογο αυτό, βρίσκονται ευπάθειες που χρησιμοποιούνται από κακόβουλους hackers για επιθέσεις. Η ευπάθεια CVE-2025-23209 διορθώθηκε στα μέσα Ιανουαρίου με την κυκλοφορία των εκδόσεων 5.5.8 και 4.13.8. Πρόκειται για μία ευπάθεια υψηλής σοβαρότητας που επιτρέπει απομακρυσμένη εκτέλεση κώδικα, επηρεάζοντας τις εγκαταστάσεις Craft στις οποίες το κλειδί ασφαλείας έχει ήδη παραβιαστεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS