Уязвимость в PHP используется для доставки бэкдора Msupedge - «Новости» » Интернет технологии
sitename
Трейдеры «выкачивают» миллионы из Polymarket - «Новости»
Трейдеры «выкачивают» миллионы из Polymarket - «Новости»
77 расширений Open VSX собирали информацию о разработчиках - «Новости»
77 расширений Open VSX собирали информацию о разработчиках - «Новости»
Уязвимости в ZTP TP-Link Omada приводят к полной компрометации сети - «Новости»
Уязвимости в ZTP TP-Link Omada приводят к полной компрометации сети - «Новости»
Злоумышленники опустошают ноды Bitcoin Lightning - «Новости»
Злоумышленники опустошают ноды Bitcoin Lightning - «Новости»
Злоумышленники распространяют вредоносные версии iOS-приложений в Telegram - «Новости»
Злоумышленники распространяют вредоносные версии iOS-приложений в Telegram - «Новости»
Необычный смартфон Hisense с экраном E Ink и съёмным цветным дисплеем показался на фото - «Новости сети»
Необычный смартфон Hisense с экраном E Ink и съёмным цветным дисплеем показался на фото - «Новости сети»
Apple хочет устанавливать китайскую память CXMT в iPhone и MacBook - «Новости сети»
Apple хочет устанавливать китайскую память CXMT в iPhone и MacBook - «Новости сети»
Владелец неисправного модуля DDR5 Crucial добился замены комплекта только после огласки мизерного размера гарантийного возмещения - «Новости сети»
Владелец неисправного модуля DDR5 Crucial добился замены комплекта только после огласки мизерного размера гарантийного возмещения - «Новости сети»
В Claude Code появится авторежим по умолчанию: он оказался надёжнее ручных подтверждений - «Новости сети»
В Claude Code появится авторежим по умолчанию: он оказался надёжнее ручных подтверждений - «Новости сети»
Легендарная Myspace возвращается — соцсеть, с которой начинались соцмедиа, готовят к перезапуску - «Новости сети»
Легендарная Myspace возвращается — соцсеть, с которой начинались соцмедиа, готовят к перезапуску - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Уязвимость в PHP используется для доставки бэкдора Msupedge - «Новости»

ИБ-специалисты обнаружили, что неизвестные злоумышленники развернули в Windows-системах одного из университетов Тайваня ранее неизвестный бэкдор под названием Msupedge. Для атаки на образовательное учреждение, судя по всему, использовалась недавно исправленная RCE-уязвимость в PHP (CVE-2024-4577).


Напомним, что RCE-уязвимость CVE-2024-4577 (9,8 балла по шкале CVSS) в PHP-CGI была раскрыта в начале июня 2024 года. Она позволяет злоумышленнику удаленно выполнять вредоносные команды в Windows-системах. Проблема усугубляется при использовании некоторых локализаций, которые более восприимчивы к этому багу, включая традиционный китайский, упрощенный китайский и японский.


Как теперь сообщили специалисты Symantec Threat Hunter Team, Msupedge распространялся при помощи двух библиотек (weblog.dll и wmiclnt.dll), первая из которых загружалась процессом httpd.exe Apache, а родительский процесс для второй DLL остался неустановленным.


Отличительной особенностью Msupedge эксперты называют использование DNS-трафика для связи с управляющим сервером. DNS-туннелирование (функция реализована на базе опенсорсного инструмента dnscat2) позволяет хакерам инкапсулировать данные в DNS-запросы и ответы для получения команд от управляющего сервера. Так, злоумышленники могут использовать Msupedge для выполнения различных команд, которые запускаются на основе третьего октета разрешенного IP-адреса управляющего сервера.


И хотя некоторые хак-группы использовали такие методы в прошлом, отмечается, что в реальных атаках они все же встречаются редко.


Что касается самого бэкдора, эксперты предупредили, что Msupedge мог использоваться хакерами для выполнения различных команд, включая создание процессов, загрузку файлов и управление временными файлами.


Стоит отметить, что проблема CVE-2024-4577 уже используется для атак и другими хакерами. К примеру, в июле 2024 года специалисты Akamai сообщали, что множество злоумышленников используют эту  уязвимость для распространения троянов удаленного доступа, криптовалютных майнеров и организации DDoS-атак.


В том же месяце аналитики компании Imperva писали, что баг начали эксплуатировать участники вымогательской группировки TellYouThePass для распространения .NET-варианта своего шифровальщика.


ИБ-специалисты обнаружили, что неизвестные злоумышленники развернули в Windows-системах одного из университетов Тайваня ранее неизвестный бэкдор под названием Msupedge. Для атаки на образовательное учреждение, судя по всему, использовалась недавно исправленная RCE-уязвимость в PHP (CVE-2024-4577). Напомним, что RCE-уязвимость CVE-2024-4577 (9,8 балла по шкале CVSS) в PHP-CGI была раскрыта в начале июня 2024 года. Она позволяет злоумышленнику удаленно выполнять вредоносные команды в Windows-системах. Проблема усугубляется при использовании некоторых локализаций, которые более восприимчивы к этому багу, включая традиционный китайский, упрощенный китайский и японский. Как теперь сообщили специалисты Symantec Threat Hunter Team, Msupedge распространялся при помощи двух библиотек (weblog.dll и wmiclnt.dll), первая из которых загружалась процессом httpd.exe Apache, а родительский процесс для второй DLL остался неустановленным. Отличительной особенностью Msupedge эксперты называют использование DNS-трафика для связи с управляющим сервером. DNS-туннелирование (функция реализована на базе опенсорсного инструмента dnscat2) позволяет хакерам инкапсулировать данные в DNS-запросы и ответы для получения команд от управляющего сервера. Так, злоумышленники могут использовать Msupedge для выполнения различных команд, которые запускаются на основе третьего октета разрешенного IP-адреса управляющего сервера. И хотя некоторые хак-группы использовали такие методы в прошлом, отмечается, что в реальных атаках они все же встречаются редко. Что касается самого бэкдора, эксперты предупредили, что Msupedge мог использоваться хакерами для выполнения различных команд, включая создание процессов, загрузку файлов и управление временными файлами. Стоит отметить, что проблема CVE-2024-4577 уже используется для атак и другими хакерами. К примеру, в июле 2024 года специалисты Akamai сообщали, что множество злоумышленников используют эту уязвимость для распространения троянов удаленного доступа, криптовалютных майнеров и организации DDoS-атак. В том же месяце аналитики компании Imperva писали, что баг начали эксплуатировать участники вымогательской группировки TellYouThePass для распространения .NET-варианта своего шифровальщика.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: