新型加密劫持恶意软件 Pro-Ocean 针对 Oracle WebLogic 安装程序

Andrew2021-02-01 11:20:04

网络犯罪组织Rocke正在使用一种名为Pro-Ocean的新的加密劫持恶意软件,以针对易受攻击的Apache ActiveMQ,Oracle WebLogic和Redis安装程序。

该恶意软件是Monero加密货币矿工的演变,该矿工于2019年首次被Unit 42研究人员发现。

该恶意软件实现了新的、改进的rootkit和蠕虫功能,它继续通过利用诸如Oracle WebLogic(CVE-2017-10271)和Apache ActiveMQ(CVE-2016-3088)服务器等已知漏洞来锁定云应用程序。

“ Pro-Ocean使用已知的漏洞来定位云应用程序。在我们的分析中,我们找到了针对Apache ActiveMQ(CVE-2016-3088),Oracle WebLogic(CVE-2017-10271)和Redis(不安全实例)的Pro-Ocean。” 读取Palo Alto Networks发布的分析。“如果恶意软件在腾讯云或阿里云中运行,它将使用先前恶意软件的确切代码来卸载监视代理程序以避免被检测到。”

专栏

在安装之前,Pro-Ocean还将尝试删除其他恶意软件,例如Luoxk,BillGates,XMRig和Hashfish。安装后,恶意代码将尝试杀死大量占用CPU的进程。

安装脚本是用Bash编写的,并且经过混淆处理,它用于执行多项任务,为部署Pro-Ocean矿机做好准备。对代码的分析表明,它是专门针对云应用程序而设计的,其目标包括阿里云和腾讯云。

在脚本执行的任务列表下方:

  1. 尝试删除其他恶意软件和矿工(例如Luoxk,BillGates,XMRig和Hashfish)。
  2. 清除可能由其他恶意软件设置的所有cron任务。
  3. 禁用 iptables 防火墙,以便恶意软件可以完全访问Internet。
  4. 如果该恶意软件在腾讯云或阿里云中运行,它将使用先前恶意软件的确切代码卸载监视代理程序以避免被检测到。
  5. 查找SSH密钥并尝试使用它们以感染新计算机。

为了避免检测,加密货币Monero矿工使用本机Linux功能LD_PRELOAD。

“ LD_PRELOAD强制二进制文件先加载特定的库,从而允许预加载的库覆盖任何库中的任何函数。使用LD_PRELOAD的方法之一是将精心制作的库添加到/etc/ld.so.preload。” 继续分析。

Pro-Ocean部署了XMRig矿工5.11.1来开采Monero,与2019年的变体不同,它使用Python感染脚本来实现“蠕虫”功能。

该脚本通过查询在线服务“ident.me”来检索受感染计算机的IP公共地址,然后尝试感染同一16位子网(例如10.0.XX)中的所有机器。恶意代码试图对子网中的每台计算机执行公共攻击。

成功利用上述漏洞后,Python脚本将提供有效负载,该负载可下载另一个脚本,该脚本从远程HTTP服务器获取Pro-Ocean。

Palo Alto Networks 的研究人员认为,威胁行为者可能会扩大漏洞的范围,以利用漏洞来针对尽可能多的云应用程序。

至少从2018年开始,rockgroup就一直活跃于思科Talos,随着时间的推移,他们的加密业务已经发展出了新功能和规避技术。

“随着攻击者了解该环境挖掘加密货币的潜力,针对云的加密劫持恶意软件正在发展。之前,我们曾见过Rocke Group较为简单的攻击,但似乎该组织提出了持续不断的威胁。这种针对云的恶意软件并不常见,因为它具有蠕虫和rootkit功能。” 总结报告。“我们可以假设,对云的复杂攻击的增长趋势将继续。”

软件oracle
本作品采用《CC 协议》,转载必须注明作者和本文链接
Oracle发布2022年7月的安全公告
安全公告编号:CNTA-2021-0029 2021年10月19日,Oracle发布了2021年10月份的安全更新,修复了其多款产品存在的419个安全漏洞。
安全公告编号:CNTA-2021-0024 2​021年7月20日,Oracle发布了2021年7月份的安全更新,修复了其多款产品存在的342个安全漏洞。
Clop 勒索软件团伙现在也在使用一种明确针对 Linux 服务器的恶意软件变体,但加密方案中的一个缺陷使受害者能够在几个月内悄悄地免费恢复他们的文件。此外,在 Linux 上没有区别对待各种大小文件的机制。将 RC4 和额外数据写入文件适用于 Linux 的 Clop 勒索软件不太可能成为当前形式的广泛威胁。解密器的发布可能会促使其作者发布具有适当加密方案的安全和改进版本。
Sodinokibi 很可能由隶属于臭名昭著的 GandCrab 勒索软件家族的攻击者分发,根据 GandCrab 首次出现的地下论坛,该家族应该很快就会退休。Sodinokibi 试图避免感染来自伊朗、俄罗斯和其他前苏联国家的计算机。目前,勒索软件需要交付赎金要求的BTC才能重新获得对加密文件的访问权限。
近来年,在中央新发展理念的引领下,江苏江南农村商业银行股份有限公司(以下简称江南农村商业银行)实现平稳快速可持续发展。随着银行业务量的增长,其生成的数据呈几何级增长,传统的内部审计工作模式面临着前所未有的挑战。稽核审计部为应对挑战,积极拥抱大数据技术,引入华为大数据Elk集群,建设大数据审计系统。
3月15日,据外媒kommersant报道称,在西方云提供商决定撤出俄罗斯后,所有俄罗斯公司被迫转向国内云存储服务提供商,俄罗斯的数据存储空间距离耗尽只剩下两个月,俄罗斯面临着严重的 IT 存储危机。 俄罗斯与乌克兰的武装冲突仍在持续,俄乌谈判已经进入第四轮。俄乌冲突引发了西方国家对俄罗斯的一系列制裁。谷歌、Meta(Facebook 的母公司)、苹果等科技公司关闭了在俄罗斯的业务,多
一个内网安全攻防的知识仓库
信息搜集:开源情报信息收集、创建企业密码字典进入内网:基于企业弱账号漏洞、基于系统漏洞进入、网站应用程序渗透隐匿攻击:Command and Control、代理内网跨边界应用:内网跨边界转发、内网跨边界代理穿透、shell反弹等
专家报告说,DarkIRC僵尸网络正在积极地针对数千台暴露的Oracle WebLogic服务器,以尝试利用CVE-2020-14882攻击。受影响的Oracle WebLogic Server版本为、、、和。“ Juniper Threat Labs正在使用CVE-2020-14882对Oracle WebLogic软件进行主动攻击。如果成功利用此漏洞,则允许未经身份验证的远程代码执行。”专家观察到的针对Oracle WebLogic服务器的有效载荷之一是DarkIRC恶意软件,该恶意软件目前在网络犯罪论坛上以75美元的价格出售。在11月初,至少一个勒索软件运营商似乎已经利用了影响Oracle WebLogic的CVE-2020-14882漏洞。
Andrew
暂无描述