台湾资安业者戴夫寇尔去年揭露的PHP程式语言重大层级漏洞CVE-2024-4577,公布不久就传出思科威胁情报团队Talos揭露发生在今年1月的攻击行动,这波专门针对日本的企业组织与研究机构而来,其中又以科技公司与电信业者为主要目标。
【攻击与威胁】
去年6月台湾资安业者戴夫寇尔揭露PHP程式语言重大层级漏洞CVE-2024-4577,此漏洞存在于CGI参数而有机会被用于注入攻击,使得攻击者能借此用于远端执行任意程式码(RCE),如今传出有人将此漏洞用于攻击日本。
思科旗下的威胁情报团队Talos在今年1月发现新一波漏洞攻击行动,此波威胁主要针对日本的科技、电信业者、娱乐、教育及研究机构而来,但也有电子商城网站受害的情形。这些攻击行动里,骇客运用CVE-2024-4577取得初始入侵管道,然后利用能公开取得得Cobalt Strike外挂程式「梼杌(TaoWu)」来进行后续活动,目的是搜刮受害主机的帐密资料。
为了不让攻击行动东窗事发,骇客滥用命令列工具wevtutil执行寄生攻击(LOLBin),删除作业系统及应用程式的事件记录。
根据微软的调查,这次攻击的初步感染来源主要来自非法影音网站上嵌入的iframe广告,使用者点击广告或播放影片时,会先被重新导向至中继恶意站点,再进一步被导向至GitHub上的恶意储存库。攻击者借此散布多阶段恶意程式,受害装置感染后,恶意程式会逐步部署更多模组,包括窃取系统资讯、浏览器内储存的帐密资料,以及远端操控电脑。
其他攻击与威胁
【漏洞与修补】