HomeNews* Các nhà nghiên cứu đã phát hiện ra một cuộc tấn công khai thác một lỗ hổng đã biết trong Apache HTTP Server để triển khai trình khai thác tiền điện tử Linuxsys.
Script shell tự động hóa quá trình cài đặt và thả một script khác, "cron.sh," đảm bảo rằng máy đào khởi động mỗi khi hệ thống khởi động lại. VulnCheck đã quan sát thấy rằng một số trang web bị xâm phạm cũng chứa các tệp phần mềm độc hại cho Windows, cho thấy phạm vi của chiến dịch có thể mở rộng vượt ra ngoài các hệ thống Linux. Kẻ tấn công đã từng khai thác các lỗ hổng quan trọng, chẳng hạn như một lỗi trong OSGeo GeoServer GeoTools (CVE-2024-36401), cho các hoạt động khai thác tương tự. Các bình luận trong mã nguồn phần mềm độc hại được viết bằng tiếng Sundanese, gợi ý mối liên hệ với Indonesia.
Các lỗ hổng phần mềm khác đã được sử dụng trong các cuộc tấn công trước đây để triển khai trình khai thác bao gồm tiêm mẫu trong Atlassian Confluence (CVE-2023-22527), tiêm lệnh trong Chamilo LMS (CVE-2023-34960), và các lỗi tương tự trong Metabase và tường lửa Palo Alto (CVE-2024-0012 và CVE-2024-9474). “Tất cả những điều này cho thấy rằng kẻ tấn công đã thực hiện một chiến dịch dài hạn, sử dụng các kỹ thuật nhất quán như khai thác n-day, chuẩn bị nội dung trên các máy chủ bị xâm phạm, và khai thác coin trên các máy của nạn nhân,” VulnCheck báo cáo.
Trong một sự cố riêng biệt, Kaspersky đã cảnh báo về một cuộc tấn công có mục tiêu nhằm vào các máy chủ chính phủ ở châu Á thông qua một phần mềm độc hại tùy chỉnh có tên là GhostContainer. Những kẻ tấn công có thể đã khai thác một lỗ hổng thực thi mã từ xa (CVE-2020-0688) trong Microsoft Exchange Servers. Cửa hậu này cho phép truy cập đầy đủ vào các máy chủ bị xâm phạm mà không cần kết nối với các trung tâm chỉ huy bên ngoài, ẩn giấu các hướng dẫn bên trong các yêu cầu web bình thường, điều này làm tăng tính bí mật.
Các chiến dịch cho thấy việc nhắm mục tiêu liên tục vào các lỗ hổng phần mềm công khai đã biết và các chiến thuật tinh vi để duy trì một hồ sơ thấp trong khi thực hiện các hoạt động khai thác và gián điệp.