与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

黑客利用 GeoServer 漏洞植入后门和僵尸网络恶意软件

发布时间:2024-09-11 来源:安全客 浏览次数:906次

OSGeo GeoServer GeoTools 中最近披露的安全漏洞已被利用为多个活动的一部分,以提供加密货币矿工、Condi 和 JenX 等网络攻击软件,以及一个名为 SideWalk 的已知后门。

该安全漏洞是一个严重的远程代码执行错误(CVE-2024-36401,CVSS 评分:9.8),可能允许恶意行为者接管易受攻击的实例。7 月中旬,美国网络安全和基础设施安全局 (CISA) 根据主动利用的证据,将其添加到已知利用漏洞 (KEV) 目录中。Shadowserver Foundation 表示,从 2024 年 7 月 9 日开始,它检测到针对其蜜罐传感器的漏洞利用企图。

据 Fortinet FortiGuard Labs 称,已观察到该漏洞被用于交付 GOREVERSE,这是一种反向代理服务器,旨在与命令和控制 (C2) 服务器建立连接,以进行利用后活动。据说这些攻击的目标是印度的 IT 服务提供商、美国的科技公司、比利时的政府实体以及泰国和巴西的电信公司。

GeoServer 服务器还充当了 Condi 和名为 JenX 的 Mirai 僵尸网络变体以及至少四种类型的加密货币矿工的渠道,其中一种是从冒充印度特许会计师协会 (ICAI) 的虚假网站中检索到的。

也许利用该漏洞的攻击链中最引人注目的是传播名为 SideWalk 的高级 Linux 后门的攻击链,该后门归因于被跟踪为 APT41 的中国威胁行为者。

起点是一个 shell 脚本,该脚本负责下载 ARM、MIPS 和 X86 架构的 ELF 二进制文件,该脚本反过来又从加密配置中提取 C2 服务器,连接到该服务器,并接收进一步的命令,以便在受感染的设备上执行。

这包括运行称为快速反向代理 (FRP) 的合法工具,通过创建从主机到攻击者控制的服务器的加密隧道来逃避检测,从而允许持续的远程访问、数据泄露和有效负载部署。

在此之前,CISA 本周在其 KEV 目录中添加了 2021 年在 DrayTek VigorConnect 中发现的两个缺陷(CVE-2021-20123 和 CVE-2021-20124,CVSS 评分:7.5),这些漏洞可能被利用以 root 权限从底层操作系统下载任意文件。

(来源:安全客)

推荐新闻

企业数据安全红线别触碰!法规解读与避坑指南:

2025-05-23

在数字经济蓬勃发展的当下,数据已成为企业的核心资产。然而,数据安全问题也日益凸显,一旦触碰法规红线,企业将面临巨大...

如何保障电商的数据加密安全?

2021-06-07

近些年,电商交易非常火爆,尤其是这两年因为疫情,再加上一些网络直播红人掀起的一波又一波的带货潮,以及电商平台各种营...

南非再次遭遇数据泄露:100万公民个人信息网上曝光

2018-05-28

2017 年的时候,南非遭遇了一起大规模的数据泄露事故。然而转眼间,这个国家又发生了一起数据泄露,导致 93.4 ...

【天锐绿盾答疑】由于U盘造成的数据泄密公司如何预防?

2023-02-20

U盘是我们办公中不可缺少的移动存储介质,但它亦是导致数据泄露的主要途径之一,存有公司重要数据的U盘一旦丢失,就会面...

天锐绿盾加密软件确保企业文档加密无泄漏

2022-10-06

目前大多数企业的文档管理现状基本以20%的结构化数据、80%非结构化数据为数据形态,数据的管理状态以数据库集中存储...

Copyright ©2006-2026 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线