与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

黑客利用 GeoServer 漏洞植入后门和僵尸网络恶意软件

发布时间:2024-09-11 来源:安全客 浏览次数:440次

OSGeo GeoServer GeoTools 中最近披露的安全漏洞已被利用为多个活动的一部分,以提供加密货币矿工、Condi 和 JenX 等网络攻击软件,以及一个名为 SideWalk 的已知后门。

该安全漏洞是一个严重的远程代码执行错误(CVE-2024-36401,CVSS 评分:9.8),可能允许恶意行为者接管易受攻击的实例。7 月中旬,美国网络安全和基础设施安全局 (CISA) 根据主动利用的证据,将其添加到已知利用漏洞 (KEV) 目录中。Shadowserver Foundation 表示,从 2024 年 7 月 9 日开始,它检测到针对其蜜罐传感器的漏洞利用企图。

据 Fortinet FortiGuard Labs 称,已观察到该漏洞被用于交付 GOREVERSE,这是一种反向代理服务器,旨在与命令和控制 (C2) 服务器建立连接,以进行利用后活动。据说这些攻击的目标是印度的 IT 服务提供商、美国的科技公司、比利时的政府实体以及泰国和巴西的电信公司。

GeoServer 服务器还充当了 Condi 和名为 JenX 的 Mirai 僵尸网络变体以及至少四种类型的加密货币矿工的渠道,其中一种是从冒充印度特许会计师协会 (ICAI) 的虚假网站中检索到的。

也许利用该漏洞的攻击链中最引人注目的是传播名为 SideWalk 的高级 Linux 后门的攻击链,该后门归因于被跟踪为 APT41 的中国威胁行为者。

起点是一个 shell 脚本,该脚本负责下载 ARM、MIPS 和 X86 架构的 ELF 二进制文件,该脚本反过来又从加密配置中提取 C2 服务器,连接到该服务器,并接收进一步的命令,以便在受感染的设备上执行。

这包括运行称为快速反向代理 (FRP) 的合法工具,通过创建从主机到攻击者控制的服务器的加密隧道来逃避检测,从而允许持续的远程访问、数据泄露和有效负载部署。

在此之前,CISA 本周在其 KEV 目录中添加了 2021 年在 DrayTek VigorConnect 中发现的两个缺陷(CVE-2021-20123 和 CVE-2021-20124,CVSS 评分:7.5),这些漏洞可能被利用以 root 权限从底层操作系统下载任意文件。

(来源:安全客)

推荐新闻

文件加密软件 | 帮助企业保护文件的安全使用

2024-09-07

保护文件资料的使用安全和机密安全对于企业而言是至关重要的,对此,天锐绿盾文件加密软件通过对文件的存储和使用进行合规...

印度破获征兵考卷泄露贩卖案 18名嫌疑人被捕

2017-02-28

资料图:印军士兵 【环球网综合报道】据《印度教徒报》2月27日报道,2...

Mac系统应用增多,企业该如何保护数据信息,实现监管?

2020-08-20

由于Mac系统的人性化和实用性高,越来越受企业的欢迎,很多员工在办公时都会选择Mac系统的电脑。然而也正是因为...

Telia Carrier警告DDoS卷土重来 较以往任何时候都更具侵略性

2021-07-29

Telia Carrier 最近发布了与互联网流量相关的安全风险的最新研究结果,由 Help Net Securi...

企业部署数据防泄密系统已是大势所趋

2021-11-10

目前,在全球企业数据屡遭泄露的形势下,国家数据安全相关法律政策也在逐步加快实施。近期国家公布的两部关于保障数据安全...

Copyright ©2006-2025 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线