Cring-ransomware-operators maken misbruik van 11 jaar Adobe ColdFusion-kwetsbaarheid
Een onbekende cybercriminele groep heeft binnen enkele minuten op afstand een server gehackt met een verouderde versie van Adobe ColdFusion 9 en greep er de controle over, en 79 uren later zette de ransomware Cring op de server.
Er is een server gebruikt die eigendom is van een niet nader genoemde serviceprovider om urenstaten en boekhoudgegevens voor de salarisadministratie te verzamelen, evenals om een aantal virtuele machines te hosten.
Volgens aan de experts van het informatiebeveiligingsbedrijf Sophos, de aanvallen werden uitgevoerd vanaf een internetadres van de Oekraïense internetprovider Groene Vloed.
Sophos senior onderzoeker Andrew Brandt zegt apparaten met verouderd, kwetsbare software is een lekkernij voor hackers.
Echter, de grote verrassing is dat de server met 11 jaar oude software die werd aangevallen door ransomware actief en dagelijks werd gebruikt. Als regel, de meest kwetsbare zijn ongebruikte apparaten of vergeten “spookmachines”.
Na het verkrijgen van de eerste toegang tot de server, de aanvallers gebruikten verschillende geavanceerde methoden om kwaadaardige bestanden te verbergen, code in het geheugen injecteren, en een aanval verbergen door bestanden te overschrijven met beschadigde gegevens. In aanvulling op, hackers hebben beveiligingsoplossingen gedeactiveerd door gebruik te maken van het feit dat anti-manipulatiefuncties waren uitgeschakeld.
Vooral, aanvallers maakten misbruik van kwetsbaarheden in directory-traversal (CVE-2010-2861) in de Adobe ColdFusion 9.0.1 en eerdere beheerconsole. Door de kwetsbaarheden konden willekeurige bestanden op afstand worden gelezen, inclusief bestanden die hashes van beheerderswachtwoorden bevatten (wachtwoord.eigenschappen).
In de volgende fase van de aanval, de hackers maakten gebruik van een nog eerdere kwetsbaarheid in ColdFusion (CVE-2009-3960) om een kwaadaardig Cascading Stylesheet te uploaden (CSS) bestand naar de aangevallen server, die op zijn beurt het uitvoerbare bestand Cobalt Strike Beacon heeft gedownload.
Laat me je eraan herinneren dat we het hadden over het feit dat Vreemde malware voorkomt dat slachtoffers piratensites bezoeken.