加密货币交易平台遭遇Log4j攻击,拒绝支付500万赎金

VSole2022-01-05 10:55:37

加密货币交易平台ONUS遭遇Log4j攻击,拒绝支付500万赎金。

越南最大的加密货币交易平台ONUS运行有漏洞的Log4j版本的支付系统遭遇网络攻击。攻击者要求ONUS支付500万美元的赎金,并威胁公布用户数据。

事件概述

12月9日,Log4Shell (CVE-2021-44228)漏洞的PoC 漏洞利用在GitHub公开。随后出现了大量针对有漏洞的服务器的大规模扫描活动。12月11日-13日,攻击者成功利用ONUS平台Cyclos服务器上的Log4Shell漏洞,并成功植入了后门软件。

Cyclos于12月13日通知ONUS 修复系统,但是太迟了。虽然ONUS已经修复了Cyclos实例中的安全漏洞,但是漏洞窗口期使得攻击者成功窃取了敏感数据库的数据。被窃的数据库中有近200万的用户数据,包括KYC (Know Your Customer)数据、哈希的密码等。

事实上,Log4Shell漏洞存在于一个仅用于编程目的是沙箱服务器,但由于系统配置措施使得允许进一步访问敏感数据存储位置的删除数据。

200万数据泄露

随后,攻击者要求ONUS被要求支付500万赎金,否则会公开窃取的数据。12月25日,由于ONUS未支付足额赎金,攻击者在暗网数据交易市场出售客户数据。

近200万ONUS客户数据被出售

攻击者称有包含客户个人数据和哈希后的密码的395个ONUS数据库表。样本数据中包含客户身份证图像、护照、以及KYC过程中客户提交的视频片段。

事件分析

网络安全公司 CyStack对该事件进行了分析发现攻击过程不仅仅利用了一个Log4j漏洞。Log4j漏洞利用仅仅为攻击者提供了一个入口,更大的问题是ONUS的Amazon S3 buckets错误配置导致攻击者可以访问,最终导致了敏感数据的泄露。攻击者获取的客户数据包括:

  • 姓名

  • 邮箱和手机号

  • 地址

  • KYC信息

  • 加密的密码

  • 交易历史

  • 其他加密的信息

补丁

目前,针对Java 8版本的Log4j 2.17.1版本已经发布,建议用户尽快更新到最新版本。此外,针对Java 7的2.12.4版本和针对Java 6的2.3.2版本也会在近期发布,建议用户持续关注。

货币log4j
本作品采用《CC 协议》,转载必须注明作者和本文链接
加密货币交易平台ONUS遭遇Log4j攻击,拒绝支付500万赎金。 越南最大的加密货币交易平台ONUS运行有漏洞的Log4j版本的支付系统遭遇网络攻击。攻击者要求ONUS支付500万美元的赎金,并威胁公布用户数据。
技术标准规范 网络安全审查办法 互联网信息服务算法推荐管理规定 国家网信办发布《移动互联网应用程序信息服务管理规定(征求意见稿)》 行业发展动态 2021年全球网络空间安全发展态势综述 英国国防学院遭遇网络攻击并引发了“重大”影响 卡巴斯基透露:Log4Shell漏洞可能影响全球近10%的ICS 系统 新型恶意软件 iLOBleed Rootkit,首次针对惠普 iLO 固件 疑是伊朗复仇
网络安全专家认为 CVE-2021-44228 的普遍性以及容易被利用,这个 Log4j 中的远程代码执行漏洞可能需要数月甚至数年时间才能得到妥善解决。McAfee Enterprise 和 FireEye 的高级威胁研究主管 Steve Povolny 表示,Log4Shell 的破坏力完全和 Shellshock、Heartbleed 和 EternalBlue 同一个级别。
微软和Akamai日前各自发布的报告数据显示,企图利用Log4Shell漏洞的网络犯罪分子正在攻击SolarWinds和ZyXEL的设备,已知这些设备在其软件中使用了Log4j库。微软表示,它发现威胁分子正在滥用Log4Shell以及SolarWinds Serv-U文件共享服务器中的零日漏洞。
上周,Log4j 漏洞颠覆了互联网,影响是巨大。攻击者也已经开始利用该漏,到目前为止,Uptycs 研究人员已经观察到与 coinminers、DDOS 恶意软件和一些勒索软件变种相关的攻击,这些攻击积极利用了此漏洞。 未来几天勒索软件攻击的规模可能会增加。由于该漏洞非常严重,因此可能还会发现一些可以绕过当前补丁级别或修复程序的变体。因针对这种攻击持续监控和强化系统是极其重要的。
自上周五广泛使用的 Java 日志库 Log4J 曝出高危漏洞以来,黑客对全世界的企业发动了超过 84 万次攻击。Log4J 使用 Java Naming and Directory Interface 执行网络查找,从 Lightweight Directory Access Protocol 获得服务,它将日志消息作为 URL 处理,以主程序的完整权限执行其中包含的任何可执行负荷。它的漏洞很容
中关村在线消息,昨日国家工信部官方发布公告,通报了阿帕奇Log4j2组件中的一个重大安全漏洞。据悉,阿帕奇(Apache) Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发。近日,阿里云计算有限公司发现阿帕奇Log4j2组件中存在远程代码执行漏洞,并将漏洞情况告知阿帕奇软件基金会。
受影响范围难以确定、缺乏可用补丁、第三方产品和服务可能暗含漏洞等难题的存在,导致Log4j漏洞缓解挑战满满。
建议组织密切关注可疑的容器活动、执行动态镜像分析,并定期扫描环境。
VSole
网络安全专家