【资安日报】11月7日,锁定Atlassian Confluence重大漏洞的攻击行动出现,骇客透过勒索软体Cerber加密伺服器的档案

最近讯息导向中介软体ActiveMQ、DevOps协作平台Confluence分别出现重大漏洞CVE-2023-46604、CVE-2023-22518,如今皆有骇客对其发动勒索软体攻击、加密档案,而造成灾情。

其中,值得留意的是针对Confluence的攻击行动,因为过程中骇客不只利用最近才修补的漏洞,还串连另一个上个月揭露的重大漏洞进行攻击,这代表受害组织两个漏洞都还没修补,而让对方有机可乘。

 

【攻击与威胁】

威胁情报业者GreyNoise提出警告,他们看到漏洞攻击行动从11月5日开始出现,资安业者Rapid7则是在客户的Confluence伺服器上,发现攻击者不仅利用CVE-2023-22518,还利用另一个漏洞CVE-2023-22515(CVSS风险评为10分)进行权限提升,后续攻击者从特定IP位址下载恶意酬载,导致Confluence伺服器感染勒索软体Cerber。

而对于该漏洞曝险的状态,Shadowserver基金会指出,全球有超过2.4万个Confluence系统曝露于网际网路,但究竟有多少执行个体存在漏洞,仍有待厘清。

资料来源

1.  3. 

10月底讯息导向中介软体ActiveMQ公告修补漏洞CVE-2023-46604,因CVSS风险高达10分而引起大家关注,继资安业者Rapid7发现勒索软体HelloKitty的攻击行动,前几天又有研究人员看到新的漏洞攻击。

11月3日资安业者Arctic Wolf指出,利用上述漏洞的攻击行动很可能在10月10日就开始,他们最初看到有人在Windows Server伺服器上,部署恶意程式SparkRAT,此为Go语言打造的跨平台木马程式,会为受害伺服器建立指纹,并回传C2。后来,有第二组人马从另一个IP位址,进行两起勒索软体攻击,其中一起就是Rapid7揭露的勒索软体HelloKitty攻击,这是针对Windows电脑而来的攻击行动;而另一起攻击行动则是针对Linux版ActiveMQ伺服器而来,攻击者利用勒索软体TellYouThePass的变种「HelloKittyCat」加密档案。

值得留意的是,这些勒索软体攻击行动,不仅攻击来源IP位址相同,所使用的比特币钱包位址也一样,很有可能是同一组人马所为。

而根据该市集用户于脸书社团、Reddit群组的讨论,他们怀疑BrickLink遭遇网路攻击事故,多个商店与卖家的帐号外泄,而这些卖家也张贴自己遭到勒索的讯息,骇客要求限时以加密货币支付赎金 ,否则将清除市集里的商店及库存等资料。攻击者声称,他们挟持包含管理员在内的所有BrickLink帐号。

11月6日,BrickLink经营团队终于公开坦承现况,他们表示,有少部分帐号遭到未经授权存取。而对于该网站离线的原因,有人推测,很可能是因为骇客存取了数十个买家及卖家的帐号并用来行骗,BrickLink经营团队为防止事态扩大,决定将网站关闭。

资料来源

1.  3. 

10月30日跨国联锁五金零售业者Ace Hardware向客户发出公告,表明在29日早上侦测到网路安全事故,影响该公司大部分的IT系统,包含仓库管理系统、Ace零售行动助理ARMA、发票系统、客户回鐀系统Ace Rewards、客户关怀电话系统皆面临中断或暂停运作的情况。

该公司后来于30日晚间发布新的公告,表示相关系统仍持续停摆,电子商城虽然能搜寻及检视产品,但无法下单,此外,零售门市的POS系统与信用卡处理系统不受影响。资安新闻网站Bleeping Computer指出,Ace Hardware向零售门市透露,他们经营的1,400台伺服器当中,有1,202台遭到网路攻击,该公司著手复原当中。

但在此同时,有人对零售门市进行网路钓鱼攻击,有些攻击者寄送钓鱼邮件,要求在Ace Hardware系统恢复之前,将款项支付给替代网站;也有人声称是Epicor Software Corporation的代表,打电话给这些零售门市,要他们提供帐密资料进行故障排除。

 

【漏洞与修补】

2. 

11月6日Veeam针对旗下IT监控解决方案Veeam ONE发布资安通告,他们公布了4个漏洞,其中有2个是重大等级。

根据CVSS风险评分的分数来看,最严重的是CVE-2023-38547,攻击者能在未经授权的情况下,用于取得Veeam ONE配置资料库的存取资讯,而有可能远端于此系统搭配的SQL Server上执行任意程式码,CVSS风险评分为9.9,影响11、11a、12版Veeam ONE。

另一个重大漏洞是CVE-2023-38548,攻击者若是能够存取Veeam ONE的网页版用户端,并使用不具特殊权限的用户身分,有机会收集Veeam ONE Reporting Service所使用的帐号之NTLM杂凑值,CVSS风险评分为9.8,影响12版Veeam ONE。

 

【其他新闻】