الرئيسيةالأخبار* كشف الباحثون عن هجوم جديد يستغل ثغرة معروفة في خادم Apache HTTP لنشر مُعدِّن العملة الرقمية Linuxsys.
يقوم البرنامج النصي الخاص بالشل بأتمتة عملية التثبيت ويسقط برنامج نصي آخر، "cron.sh"، الذي يضمن تشغيل المعدن في كل مرة يتم فيها إعادة تشغيل النظام. رصد VulnCheck أن بعض المواقع المخترقة تحتوي أيضًا على ملفات برامج ضارة لنظام Windows، مما يشير إلى أن نطاق الحملة قد يمتد إلى ما هو أبعد من أنظمة Linux. استغل المهاجمون سابقًا ثغرات حرجة، مثل خلل في OSGeo GeoServer GeoTools (CVE-2024-36401)، لأنشطة التعدين المماثلة. تشير التعليقات داخل شفرة المصدر للبرامج الضارة إلى أنها مكتوبة بلغة سوندانية، مما يوحي بوجود صلة بإندونيسيا.
تتضمن الثغرات البرمجية الأخرى المستخدمة في الهجمات السابقة لنشر المُعدن حقن القوالب في Atlassian Confluence (CVE-2023-22527)، حقن الأوامر في Chamilo LMS (CVE-2023-34960)، وعيوب مماثلة في Metabase وجدران الحماية Palo Alto (CVE-2024-0012 و CVE-2024-9474). "كل هذا يدل على أن المهاجم كان يقوم بحملة طويلة الأمد، مستخدمًا تقنيات متسقة مثل استغلال n-day، وتحضير المحتوى على المضيفين المخترقين، وتعدين العملات على أجهزة الضحايا،" أفادت VulnCheck.
في حادث منفصل، حذرت كاسبرسكي من هجوم مستهدف ضد خوادم الحكومة في آسيا من خلال برنامج ضار مخصص يسمى GhostContainer. قد يكون المهاجمون قد استغلوا خطأ تنفيذ التعليمات البرمجية عن بُعد (CVE-2020-0688) في خوادم Microsoft Exchange. يسمح هذا الباب الخلفي بالوصول الكامل إلى الخوادم المخترقة دون الاتصال بمراكز الأوامر الخارجية، حيث يتم إخفاء التعليمات داخل طلبات الويب العادية، مما يزيد من التمويه.
تظهر الحملات استهدافًا مستمرًا للعيوب البرمجية المعروفة علنًا وتكتيكات متطورة للحفاظ على ملف منخفض أثناء تنفيذ عمليات التعدين والتجسس.