<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客利用 Atlassian Confluence 漏洞部署 Ljl 后門進行間諜活動

    VSole2022-08-04 00:00:00

    據稱,威脅參與者“極有可能”利用過時的 Atlassian Confluence 服務器中的安全漏洞,針對研究和技術服務領域的一個未具名組織部署了一個前所未有的后門。

    這次攻擊在 5 月底持續了 7 天,被網絡安全公司 Deepwatch 追蹤為TAC-040的威脅活動集群。

    “證據表明,攻擊者使用 Atlassian 的 Confluence 目錄中的 tomcat9.exe 父進程執行了惡意命令,”該公司表示。“在最初的妥協之后,威脅參與者運行了各種命令來枚舉本地系統、網絡和 Active Directory 環境。”

    疑似被利用的 Atlassian 漏洞是CVE-2022-26134,這是一種對象圖導航語言 (OGNL) 注入漏洞,它為在 Confluence 服務器或數據中心實例上執行任意代碼鋪平了道路。

    據報道,在現實世界的攻擊中被積極利用,這家澳大利亞公司于 2022 年 6 月 4 日解決了這個問題。

    但鑒于沒有取證工具,Deepwatch 推測該漏洞可能需要利用 Spring4Shell 漏洞 ( CVE-2022-22965 ) 來獲得對 Confluence Web 應用程序的初始訪問權限。

    除了敵對團體的目標可能與間諜活動有關之外,對 TAC-040 知之甚少,盡管該組織可能出于經濟利益而采取行動的可能性并未被排除,理由是存在裝載機系統上的 XMRig 加密礦工。

    雖然沒有證據表明該礦工在此事件中被處決,但威脅參與者擁有的門羅幣地址通過劫持其他系統的計算資源來非法開采加密貨幣,至少凈賺了 652 XMR(106,000 美元)。

    該攻擊鏈還因在受感染的服務器上部署了一個名為 Ljl Backdoor 的先前未記錄的植入物而引人注目。根據對網絡日志的分析,在受害者使服務器脫機之前,估計大約有 700MB 的存檔數據已被泄露。

    就其本身而言,該惡意軟件是一種功能齊全的特洛伊木馬病毒,旨在收集文件和用戶帳戶、加載任意 .NET 有效負載并收集系統信息以及受害者的地理位置。

    “受害者通過使服務器離線,拒絕了威脅行為者在環境中橫向移動的能力,這可能會阻止其他敏感數據的泄露并限制威脅行為者進行進一步惡意活動的能力。”

    黑客confluence
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據稱,威脅參與者“極有可能”利用過時的 Atlassian Confluence 服務器中的安全漏洞,針對研究和技術服務領域的一個未具名組織部署了一個前所未有的后門。
    Bleeping Computer 網站消息,安全研究人員近日觀察到一些威脅攻擊者正在試圖針對 CVE-2023-22527 遠程代碼執行漏洞“做文章”,以發起大規模網絡攻擊活動。
    Microsoft將最近披露的Atlassian Confluence數據中心和服務器中一個關鍵漏洞的利用與它跟蹤的Storm-0062(又名DarkShadow或Oro0lxy)的民族國家行為者聯系起來。
    最近針對受影響版本的 Atlassian Confluence Server 和 Data Center 修復了遠程代碼執行漏洞;建議用戶打補丁或升級。
    美國國防部網絡司令部當地時間星期五在一條推特上說,對這一問題的“大規模利用”正在進行,預計還會加速。澳大利亞公司Atlassian在8月25日警告客戶將他們的系統升級到最新版本的Confluence
    微軟威脅情報團隊(Threat Intelligence)稱,中國黑客組織 Storm-0062 正在利用 Atlassian 的 0day 入侵客戶系統。Atlassian 是在 10 月 4 日披露了其 Confluence 數據中心和服務器中的一個漏洞 CVE-2023-22515。微軟安全團隊表示,它從 9 月 14 日起就觀察到了漏洞利用。Atlassian 本周更新了安全通知,稱該漏洞
    近日,IT和軟件咨詢公司Globant證實,他們遭到了Lapsus$黑客組織的入侵,其中由管理員憑據和源代碼組成的數據被其泄露。 我們最近發現,公司的部分代碼庫受到了未經授權的訪問。——Globant 作為泄密的一部分,Lapsus$黑客組織發布了從Globant竊取的70GB數據,將其描述為“一些客戶的源代碼”。其中有一張聲稱是Globant存檔目錄的屏幕截圖,里面包含了Abbott、app
    FortiGuard 實驗室的網絡安全研究人員發現了幾個影響 Windows 和 Mac 設備的 Adobe ColdFusion 漏洞。
    面對媒體鋪天蓋地的宣傳,三星電子最終發布聲明證實了數據泄露事件,但一再否認數據泄漏會影響客戶或員工,僅僅涉及一些 Galaxy 設備操作相關的源代碼。2022 年 3 月下旬,倫敦警方宣布逮捕了 7 名青少年,他們涉嫌與曾入侵三星、英偉達、育碧和微軟等知名企業的 LAPSUS$ 組織有關。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类