SOS :: Security Operation Space
20 апреля, суббота, 00:00
|
Hot News:

Преступники атакуют серверы с устаревшим ПО Adobe ColdFusion

12 ноября 2018 г., понедельник, 16:51

Неизвестная APT-группировка обнаружила недавно закрытую брешь и взламывает пользователей, не успевших установить патч.

Эксперты компании Volexity сообщили о направленных атаках некой хакерской группировки на серверы Adobe ColdFusion. Злоумышленники используют недавно закрытую уязвимость CVE-2018-15961, чтобы установить бэкдор для использования в будущих кампаниях.

Платформа используется для создания мобильных и веб-приложений. В сентябре в рамках очередного пакета заплаток разработчики устранили в коде версий 2016 и 2018 годов брешь, которая позволяла загружать на сервер сторонние файлы. Компания не привела подробностей этой ошибки, однако злоумышленники провели реверс-инжиниринг патча и атакуют пользователей, которые пока не обновили ПО.

Как выяснилось, проблема в HTML-редакторе, который упрощает работу с кодом. Некоторое время назад заменила используемый для этого компонент FCKEditor на CKEditor, однако при этом случайно открыла одну старую уязвимость — из списка запрещенного к загрузке содержимого пропали документы JSP (JavaServer Pages). Платформа может запускать такие файлы, что и создавало угрозу несанкционированного исполнения кода.

Разработчики исправили свою ошибку сентябрьским патчем, но злоумышленники заметили их первоначальный промах. Уже через две недели после выхода обновления они стали атаковать серверы с устаревшим ПО. Взломщики устанавливают JSP-версию бэкдора Chopper, который обеспечивает им полный доступ к системе.

По мнению экспертов, за инцидентами может стоять группировка, поддерживаемая китайским правительством. Об этом говорит тип бэкдора, который преступники размещают у своих жертв. Их дальнейшие шаги пока остаются неизвестными — зараженные серверы можно использовать для распространения вредоносного ПО, проведения фишинговых кампаний, создания прокси-сетей и маскировки нежелательной киберактивности.

Применение эксплойта не требует серьезной технической подготовки, что уже заставило Adobe повысить степень угрозы до максимальной. Отмечается, что еще до нынешних атак брешью могли воспользоваться некие индонезийские хактивисты, которые летом взломали несколько веб-серверов. Эксперты делают вывод об общности их методов, исходя из папки, в которой оказываются вредоносные файлы. На данный момент это единственные случаи применения бреши ColdFusion.

Компания призывает всех пользователей проверить актуальность своего ПО и при необходимости обновить его. Разработчики также напоминают, что встроенная функция ColdFusion позволяет автоматизировать этот процесс, чтобы в будущем не пропускать поступающие апдейты.

Ранее независимый ИБ-эксперт обнаружил уязвимость JavaScript-библиотеки, которая позволяла загружать сторонние файлы на веб-серверы. По оценкам специалиста, преступники использовали эту брешь с 2015 года.

Ваш голос учтён!
нравится
не нравится Рейтинг:
0
Всего голосов: 0
Комментарии

Добавить комментарий к новости

Ваше имя: *
Сообщение: *
Нет комментариев
19:45
17:45
14:45
12:45
11:45
09:45
09:45
19:45
18:45
16:45
15:45
14:45
13:45
10:45
10:45
09:45
19:45
19:45


© 2013—2024 SOS :: Security Operation Space (Пространство Операций Безопасности)  // AMS  // Обратная связь  | 0.075
Использование любых материалов, размещённых на сайте, разрешается при условии ссылки на sos.net.ua.