Критична уязвимост в PHP дава пълен достъп до корпоративните системи

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Експертите на GreyNoise предупредиха за разширяване на използването на критична уязвимост в PHP-CGI, която първоначално засягаше предимно японски организации. Атаките вече обхващат множество региони, което изисква спешни мерки за защита от заплахата.

Cisco Talos наскоро съобщи за откриването на злонамерена кампания, насочена към организации в Япония. Атаките експлоатират критична уязвимост RCE в PHP-CGI CVE-2024-4577 (CVSS оценка: 9,8).

Нападателите са използвали уязвими инсталации на PHP-CGI в системи, базирани на Windows, за да разгърнат Cobalt Strike и да извършат последващи атаки с помощта на инструментариума TaoWu. Основните характеристики на атаките включват използване на HTTP POST заявки с MD5 хеш като индикатор за успешно разгръщане, изтегляне на злонамерени PowerShell скриптове и хостинг на C2 инфраструктура в Alibaba Cloud.

Според GreyNoise обхватът на атаките е много по-широк, отколкото се смяташе първоначално. През януари са регистрирани повече от 1089 уникални IP адреса, които се опитват да използват експлойта. Общо са известни 79 начина за експлоатиране на уязвимостта, което позволява отдалечено изпълнение на код на уязвими системи.

От GreyNoise потвърдиха, че атаките обхващат множество региони, включително САЩ, Сингапур, Обединеното кралство, Испания и Индия, като активността им се е увеличила значително в края на януари. Повече от 43% от злонамерения трафик е регистриран от Германия и Китай. През февруари се наблюдават нови скокове в опитите за експлоатация, което показва автоматизирано сканиране на мрежата за уязвими цели.

CVE-2024-4577 беше открит и поправен още през лятото на 2024 гoдина, но атаките продължиха. Основната цел на нападателите е била да откраднат идентификационни данни и евентуално да се закрепят в системата за последващи атаки. През август беше съобщено за атака срещу университет в Тайван. Това означава, че проблемът е започнал да се разпространява извън Япония много преди GreyNoise да съобщи.

Експертите настоятелно препоръчват на организациите, използващи сървъри с Windows и отворен достъп до PHP-CGI, да следват препоръките, да извършват ретроспективен анализ на мрежовата активност и незабавно да блокират злонамерените IP адреси, както и да инсталират най-новите актуализации за сигурност.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

3 Коментара
стари
нови оценка

Нови ревюта

Подобни новини