黑客利用 Atlassian Confluence 漏洞部署 Ljl 后门进行间谍活动

VSole2022-08-04 00:00:00

据称,威胁参与者“极有可能”利用过时的 Atlassian Confluence 服务器中的安全漏洞,针对研究和技术服务领域的一个未具名组织部署了一个前所未有的后门。

这次攻击在 5 月底持续了 7 天,被网络安全公司 Deepwatch 追踪为TAC-040的威胁活动集群。

“证据表明,攻击者使用 Atlassian 的 Confluence 目录中的 tomcat9.exe 父进程执行了恶意命令,”该公司表示。“在最初的妥协之后,威胁参与者运行了各种命令来枚举本地系统、网络和 Active Directory 环境。”

疑似被利用的 Atlassian 漏洞是CVE-2022-26134,这是一种对象图导航语言 (OGNL) 注入漏洞,它为在 Confluence 服务器或数据中心实例上执行任意代码铺平了道路。

据报道,在现实世界的攻击中被积极利用,这家澳大利亚公司于 2022 年 6 月 4 日解决了这个问题。

但鉴于没有取证工具,Deepwatch 推测该漏洞可能需要利用 Spring4Shell 漏洞 ( CVE-2022-22965 ) 来获得对 Confluence Web 应用程序的初始访问权限。

除了敌对团体的目标可能与间谍活动有关之外,对 TAC-040 知之甚少,尽管该组织可能出于经济利益而采取行动的可能性并未被排除,理由是存在装载机系统上的 XMRig 加密矿工。

虽然没有证据表明该矿工在此事件中被处决,但威胁参与者拥有的门罗币地址通过劫持其他系统的计算资源来非法开采加密货币,至少净赚了 652 XMR(106,000 美元)。

该攻击链还因在受感染的服务器上部署了一个名为 Ljl Backdoor 的先前未记录的植入物而引人注目。根据对网络日志的分析,在受害者使服务器脱机之前,估计大约有 700MB 的存档数据已被泄露。

就其本身而言,该恶意软件是一种功能齐全的特洛伊木马病毒,旨在收集文件和用户帐户、加载任意 .NET 有效负载并收集系统信息以及受害者的地理位置。

“受害者通过使服务器离线,拒绝了威胁行为者在环境中横向移动的能力,这可能会阻止其他敏感数据的泄露并限制威胁行为者进行进一步恶意活动的能力。”

黑客confluence
本作品采用《CC 协议》,转载必须注明作者和本文链接
据称,威胁参与者“极有可能”利用过时的 Atlassian Confluence 服务器中的安全漏洞,针对研究和技术服务领域的一个未具名组织部署了一个前所未有的后门。
Bleeping Computer 网站消息,安全研究人员近日观察到一些威胁攻击者正在试图针对 CVE-2023-22527 远程代码执行漏洞“做文章”,以发起大规模网络攻击活动。
Microsoft将最近披露的Atlassian Confluence数据中心和服务器中一个关键漏洞的利用与它跟踪的Storm-0062(又名DarkShadow或Oro0lxy)的民族国家行为者联系起来。
最近针对受影响版本的 Atlassian Confluence Server 和 Data Center 修复了远程代码执行漏洞;建议用户打补丁或升级。
美国国防部网络司令部当地时间星期五在一条推特上说,对这一问题的“大规模利用”正在进行,预计还会加速。澳大利亚公司Atlassian在8月25日警告客户将他们的系统升级到最新版本的Confluence
微软威胁情报团队(Threat Intelligence)称,中国黑客组织 Storm-0062 正在利用 Atlassian 的 0day 入侵客户系统。Atlassian 是在 10 月 4 日披露了其 Confluence 数据中心和服务器中的一个漏洞 CVE-2023-22515。微软安全团队表示,它从 9 月 14 日起就观察到了漏洞利用。Atlassian 本周更新了安全通知,称该漏洞
近日,IT和软件咨询公司Globant证实,他们遭到了Lapsus$黑客组织的入侵,其中由管理员凭据和源代码组成的数据被其泄露。 我们最近发现,公司的部分代码库受到了未经授权的访问。——Globant 作为泄密的一部分,Lapsus$黑客组织发布了从Globant窃取的70GB数据,将其描述为“一些客户的源代码”。其中有一张声称是Globant存档目录的屏幕截图,里面包含了Abbott、app
FortiGuard 实验室的网络安全研究人员发现了几个影响 Windows 和 Mac 设备的 Adobe ColdFusion 漏洞。
面对媒体铺天盖地的宣传,三星电子最终发布声明证实了数据泄露事件,但一再否认数据泄漏会影响客户或员工,仅仅涉及一些 Galaxy 设备操作相关的源代码。2022 年 3 月下旬,伦敦警方宣布逮捕了 7 名青少年,他们涉嫌与曾入侵三星、英伟达、育碧和微软等知名企业的 LAPSUS$ 组织有关。
VSole
网络安全专家