يستغل مشغلو برامج الفدية Cring ثغرة Adobe ColdFusion المستمرة منذ 11 عامًا

قامت مجموعة من مجرمي الإنترنت غير معروفين في غضون دقائق باختراق خادم عن بعد باستخدام إصدار قديم من Adobe ColdFusion 9 وسيطروا عليها, و 79 وبعد ساعات، تم نشر برنامج الفدية Cring على الخادم.

تم استخدام خادم مملوك لمقدم خدمة غير مسمى لجمع الجداول الزمنية والبيانات المحاسبية لكشوف المرتبات, وكذلك استضافة عدد من الأجهزة الافتراضية.

حسب إلى خبراء شركة أمن المعلومات سوفوس, تم تنفيذ الهجمات من عنوان إنترنت تابع لمزود الإنترنت الأوكراني الفيضان الأخضر.

في هجوم تم التحقيق فيه مؤخرًا بواسطة سوفوس, استغل ممثل تهديد غير معروف ثغرة أمنية قديمة في الإنترنت في تثبيت عمره 11 عامًا أدوبي كولد فيوجن 9 للتحكم في خادم ColdFusion عن بعد, ثم لتنفيذ برامج الفدية المعروفة باسم كرينج على الخادم, وضد الأجهزة الأخرى الموجودة على شبكة الهدف.يكتب المتخصصون في سوفوس.
أندرو براندت
أندرو براندت

سوفوس كبير الباحثين أندرو براندت يقول الأجهزة مع عفا عليها الزمن, البرامج الضعيفة هي طعام شهي للمتسللين.

لكن, المفاجأة الكبرى هي حقيقة أن الخادم الذي يحتوي على برنامج عمره 11 عامًا تمت مهاجمته بواسطة برامج الفدية كان يُستخدم بشكل نشط ويومي. كقاعدة, الأكثر عرضة للخطر هي الأجهزة غير المستخدمة أو المنسية “آلات الأشباح”.

بعد الحصول على الوصول الأولي إلى الخادم, استخدم المهاجمون أساليب متطورة مختلفة لإخفاء الملفات الضارة, حقن الكود في الذاكرة, وإخفاء الهجوم عن طريق الكتابة فوق الملفات ببيانات تالفة. فضلاً عن ذلك, قام المتسللون بإلغاء تنشيط الحلول الأمنية من خلال الاستفادة من حقيقة تعطيل ميزات مكافحة التلاعب.

بخاصة, استغل المهاجمون الثغرات الأمنية في اجتياز الدليل (CVE-2010-2861) في برنامج أدوبي كولد فيوجن 9.0.1 ووحدة التحكم الإدارية السابقة. سمحت الثغرات الأمنية بقراءة الملفات العشوائية عن بعد, بما في ذلك الملفات التي تحتوي على تجزئات كلمة مرور المسؤول (كلمة المرور.خصائص).

في المرحلة التالية من الهجوم, استغل المتسللون ثغرة أمنية سابقة في ColdFusion (CVE-2009-3960) لتحميل ورقة أنماط متتالية ضارة (CSS) ملف إلى الخادم المهاجم, والذي قام بدوره بتنزيل الملف القابل للتنفيذ Cobalt Strike Beacon.

كان هذا الملف بمثابة قناة لتنزيل الحمولات الإضافية, إنشاء حسابات بامتيازات المسؤول, وحتى تعطيل حماية نقطة النهاية ومحركات مكافحة الفيروسات مثل Windows Defender قبل بدء عملية التشفير.

اسمحوا لي أن أذكرك أننا تحدثنا عن حقيقة ذلك البرمجيات الخبيثة الغريبة يمنع الضحايا من زيارة مواقع القراصنة.

هيلجا سميث

كنت دائمًا مهتمًا بعلوم الكمبيوتر, خاصة أمن البيانات والموضوع, وهو ما يسمى في الوقت الحاضر "علم البيانات", منذ سنوات مراهقتي المبكرة. قبل الانضمام إلى فريق Virus Removal كرئيس تحرير, عملت كخبير في الأمن السيبراني في العديد من الشركات, including one of Amazon's contractors. تجربة أخرى: لقد حصلت على التدريس في جامعات أردن وريدينج.

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

هذا الموقع يستخدم خدمة أكيسميت للتقليل من البريد المزعجة. اعرف المزيد عن كيفية التعامل مع بيانات التعليقات الخاصة بك processed.

زر الذهاب إلى الأعلى