Uusi cryptojacking-kampanjan osoitteessa Morphisec . Kampanja, jonka Morphisec on kutsunut ProxyShellMineriksi, hyödyntää kolmea Microsoft Exchange-palvelimien haavoittuvuutta asentaakseen Monero-kaivostyökalun vaarantuneisiin koneisiin.

ProxyShellMiner – vielä yksi Microsoft Exchange-hyöty

ProxyShellMiner on kryptauskampanja, joka hyödyntää kolmea Microsoft Exchange-palvelimien haavoittuvuutta koodin etäsuorittamisen mahdollistamiseksi ja Monero-kaivosohjelma tartunnan saaneilla koneilla.

Haavoittuvuudet ovat:

CVE-2021-34473: Satunnainen tiedostojen kirjoitushaavoittuvuus, jonka avulla hyökkääjä voi kirjoittaa web-kuoret mihin tahansa palvelimen polkuun. – CVE-2021-34523: Käyttöoikeuksien korotushaavoittuvuus, jonka avulla hyökkääjä voi ohittaa todennusta ja käyttää mitä tahansa palvelimen postilaatikkoa. – CVE-2021-31207: koodin etäsuorittamisen haavoittuvuus, jonka avulla hyökkääjä voi toimia mielivaltaisia ​​komentoja palvelimella.

Morphisec havaitsi kampanjan ensimmäisen kerran elokuussa 2021, kun se havaitsi piikkien haitallisten PowerShell-skriptien määrässä, joka suoritettiin asiakkaidensa koneilla. Skriptit ladattiin vaarantuneista verkkosivustoista, jotka isännöivät hyökkääjien CVE-2021-34473:lla kirjoittamia verkkokomentotuloksia. Skriptit käyttivät sitten CVE-2021-34523-ja CVE-2021-31207-komentoja kohde Exchange-palvelimille ja asensivat XMRig-nimisen Monero-kaivosohjelman. Kaivosmies määritettiin käyttämään ProxyPipe-nimistä välityspalvelinta, joka piilottaa kaivosliikenteen ja vaikeuttaa sen havaitsemista.

Yli 2 000 Exchange-palvelinta vaikuttaa maailmanlaajuisesti

Morphisecin mukaan ProxyShellMiner on tartuttanut yli 2 000 Exchange-palvelinta maailmanlaajuisesti syyskuuhun 2021 mennessä. Kampanja kohdistuu Exchange-palvelimiin, joissa on versiot 2013, 2016 ja 2019, joita ei ole korjattu näiden kolmen haavoittuvuuden vuoksi.

Morphisec löysi myös todisteita siitä, että jotkin tartunnan saaneista palvelimista olivat vaarantuneet myös muiden uhkatoimijoiden toimesta, jotka käyttivät erilaisia ​​verkkopohjaisia ​​kuoria ja haittaohjelmia. Tämä viittaa siihen, että useat ryhmät käyttävät hyväkseen samoja haavoittuvuuksia ja kilpailevat pääsystä haavoittuviin palvelimiin.

Morphisecin Endpoint Threat Prevention-alustaa haitallisten PowerShell-komentosarjojen ja muiden kehittyneiden uhkien havaitsemiseen ja estämiseen.

Jos epäilet, että ProxyShellMiner tai jokin muu haittaohjelma on vaarantunut Exchange-palvelimellesi, sinun tulee eristää se verkostasi ja suorittaa perusteellinen tutkimus ja korjaus. Sinun tulee myös vaihtaa salasanasi ja peruuttaa kaikki epäilyttävät käyttöoikeudet tai varmenteet.

Päivän vinkki: Oletko kyllästynyt Windowsin oletusilmoituksiin ja muihin järjestelmäääniin? Opetusohjelmassamme näytämme, kuinka voit muuttaa Windowsin ääniä tai sammuttaa järjestelmääänet kokonaan.

Categories: IT Info