Gli operatori di ransomware Cring sfruttano la vulnerabilità di Adobe ColdFusion di 11 anni
Un gruppo di criminali informatici sconosciuto in pochi minuti ha violato in remoto un server con una versione obsoleta di Adobe ColdFusion 9 e ne ha preso il controllo, e 79 ore dopo ha distribuito il ransomware Cring sul server.
Un server di proprietà di un fornitore di servizi senza nome è stato utilizzato per raccogliere schede attività e dati contabili per le buste paga, oltre a ospitare una serie di macchine virtuali.
Secondo agli esperti della società di sicurezza delle informazioni Sophos, gli attacchi sono stati effettuati da un indirizzo Internet appartenente al provider Internet ucraino Floid verde.
Ricercatore senior Sophos Andrea Brandti dice dispositivi con obsoleti, il software vulnerabile è un bocconcino per gli hacker.
però, la grande sorpresa è il fatto che il server con software vecchio di 11 anni attaccato da ransomware è stato utilizzato attivamente e quotidianamente. Generalmente, i più vulnerabili sono i dispositivi inutilizzati o dimenticati “macchine fantasma”.
Dopo aver ottenuto l'accesso iniziale al server, gli aggressori hanno utilizzato vari metodi sofisticati per nascondere i file dannosi, iniezione di codice in memoria, e nascondere un attacco sovrascrivendo i file con dati corrotti. Inoltre, gli hacker hanno disattivato le soluzioni di sicurezza sfruttando il fatto che le funzionalità antimanomissione erano disabilitate.
In particolare, gli aggressori hanno sfruttato le vulnerabilità di attraversamento delle directory (CVE-2010-2861) in Adobe ColdFusion 9.0.1 e console di amministrazione precedente. Le vulnerabilità consentivano la lettura remota di file arbitrari, inclusi i file contenenti gli hash della password dell'amministratore (password.proprietà).
Nella prossima fase dell'attacco, gli hacker hanno sfruttato una vulnerabilità ancora precedente in ColdFusion (CVE-2009-3960) per caricare un foglio di stile a cascata dannoso (CSS) file sul server attaccato, che a sua volta ha scaricato il file eseguibile Cobalt Strike Beacon.
Lascia che ti ricordi che abbiamo parlato del fatto che Strano malware impedisce alle vittime di visitare siti pirata.