<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    加密貨幣交易平臺遭遇Log4j攻擊,拒絕支付500萬贖金

    VSole2022-01-05 10:55:37

    加密貨幣交易平臺ONUS遭遇Log4j攻擊,拒絕支付500萬贖金。

    越南最大的加密貨幣交易平臺ONUS運行有漏洞的Log4j版本的支付系統遭遇網絡攻擊。攻擊者要求ONUS支付500萬美元的贖金,并威脅公布用戶數據。

    事件概述

    12月9日,Log4Shell (CVE-2021-44228)漏洞的PoC 漏洞利用在GitHub公開。隨后出現了大量針對有漏洞的服務器的大規模掃描活動。12月11日-13日,攻擊者成功利用ONUS平臺Cyclos服務器上的Log4Shell漏洞,并成功植入了后門軟件。

    Cyclos于12月13日通知ONUS 修復系統,但是太遲了。雖然ONUS已經修復了Cyclos實例中的安全漏洞,但是漏洞窗口期使得攻擊者成功竊取了敏感數據庫的數據。被竊的數據庫中有近200萬的用戶數據,包括KYC (Know Your Customer)數據、哈希的密碼等。

    事實上,Log4Shell漏洞存在于一個僅用于編程目的是沙箱服務器,但由于系統配置措施使得允許進一步訪問敏感數據存儲位置的刪除數據。

    200萬數據泄露

    隨后,攻擊者要求ONUS被要求支付500萬贖金,否則會公開竊取的數據。12月25日,由于ONUS未支付足額贖金,攻擊者在暗網數據交易市場出售客戶數據。

    近200萬ONUS客戶數據被出售

    攻擊者稱有包含客戶個人數據和哈希后的密碼的395個ONUS數據庫表。樣本數據中包含客戶身份證圖像、護照、以及KYC過程中客戶提交的視頻片段。

    事件分析

    網絡安全公司 CyStack對該事件進行了分析發現攻擊過程不僅僅利用了一個Log4j漏洞。Log4j漏洞利用僅僅為攻擊者提供了一個入口,更大的問題是ONUS的Amazon S3 buckets錯誤配置導致攻擊者可以訪問,最終導致了敏感數據的泄露。攻擊者獲取的客戶數據包括:

    • 姓名

    • 郵箱和手機號

    • 地址

    • KYC信息

    • 加密的密碼

    • 交易歷史

    • 其他加密的信息

    補丁

    目前,針對Java 8版本的Log4j 2.17.1版本已經發布,建議用戶盡快更新到最新版本。此外,針對Java 7的2.12.4版本和針對Java 6的2.3.2版本也會在近期發布,建議用戶持續關注。

    貨幣log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    加密貨幣交易平臺ONUS遭遇Log4j攻擊,拒絕支付500萬贖金。 越南最大的加密貨幣交易平臺ONUS運行有漏洞的Log4j版本的支付系統遭遇網絡攻擊。攻擊者要求ONUS支付500萬美元的贖金,并威脅公布用戶數據。
    技術標準規范 網絡安全審查辦法 互聯網信息服務算法推薦管理規定 國家網信辦發布《移動互聯網應用程序信息服務管理規定(征求意見稿)》 行業發展動態 2021年全球網絡空間安全發展態勢綜述 英國國防學院遭遇網絡攻擊并引發了“重大”影響 卡巴斯基透露:Log4Shell漏洞可能影響全球近10%的ICS 系統 新型惡意軟件 iLOBleed Rootkit,首次針對惠普 iLO 固件 疑是伊朗復仇
    網絡安全專家認為 CVE-2021-44228 的普遍性以及容易被利用,這個 Log4j 中的遠程代碼執行漏洞可能需要數月甚至數年時間才能得到妥善解決。McAfee Enterprise 和 FireEye 的高級威脅研究主管 Steve Povolny 表示,Log4Shell 的破壞力完全和 Shellshock、Heartbleed 和 EternalBlue 同一個級別。
    微軟和Akamai日前各自發布的報告數據顯示,企圖利用Log4Shell漏洞的網絡犯罪分子正在攻擊SolarWinds和ZyXEL的設備,已知這些設備在其軟件中使用了Log4j庫。微軟表示,它發現威脅分子正在濫用Log4Shell以及SolarWinds Serv-U文件共享服務器中的零日漏洞。
    上周,Log4j 漏洞顛覆了互聯網,影響是巨大。攻擊者也已經開始利用該漏,到目前為止,Uptycs 研究人員已經觀察到與 coinminers、DDOS 惡意軟件和一些勒索軟件變種相關的攻擊,這些攻擊積極利用了此漏洞。 未來幾天勒索軟件攻擊的規模可能會增加。由于該漏洞非常嚴重,因此可能還會發現一些可以繞過當前補丁級別或修復程序的變體。因針對這種攻擊持續監控和強化系統是極其重要的。
    自上周五廣泛使用的 Java 日志庫 Log4J 曝出高危漏洞以來,黑客對全世界的企業發動了超過 84 萬次攻擊。Log4J 使用 Java Naming and Directory Interface 執行網絡查找,從 Lightweight Directory Access Protocol 獲得服務,它將日志消息作為 URL 處理,以主程序的完整權限執行其中包含的任何可執行負荷。它的漏洞很容
    中關村在線消息,昨日國家工信部官方發布公告,通報了阿帕奇Log4j2組件中的一個重大安全漏洞。據悉,阿帕奇(Apache) Log4j2組件是基于Java語言的開源日志框架,被廣泛用于業務系統開發。近日,阿里云計算有限公司發現阿帕奇Log4j2組件中存在遠程代碼執行漏洞,并將漏洞情況告知阿帕奇軟件基金會。
    受影響范圍難以確定、缺乏可用補丁、第三方產品和服務可能暗含漏洞等難題的存在,導致Log4j漏洞緩解挑戰滿滿。
    建議組織密切關注可疑的容器活動、執行動態鏡像分析,并定期掃描環境。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类