資安威脅趨勢 - Adobe應用程式開發平臺CloudFusion存在重大漏洞且被用於部署挖礦軟體、後門程式
Adobe應用程式開發平臺CloudFusion存在重大漏洞且被用於部署挖礦軟體、後門程式
一、摘要
今年7月Adobe揭露應用程式開發平臺ColdFusion的預先身分驗證漏洞CVE-2023-29300(CVSS風險評分為9.8),攻擊者可利用該漏洞於遠端發動執行任意程式碼(RCE)攻擊,Adobe雖然已發布相關更新,但資安業者Fortinet觀察到新一波的攻擊行動並指出駭客利用名為interactsh的工具,探測目標ColdFusion平臺是否存在相關漏洞,並嘗試用Base64進行編碼以隱藏自身的惡意酬載發動攻擊,企圖執行未經授權的存取,從而達到遠端控制的目的。
二、存在風險
Adobe應用程式開發平臺ColdFusion的預先身分驗證漏洞CVE-2023-29300(CVSS風險評分為9.8),允許遠端攻擊者發動執行任意程式碼(RCE)攻擊,駭客一旦攻擊成功,會從中繼站下載相關攻擊工具並企圖植入惡意程式,其惡意程式包含XMRig Miner、RudeMiner,DDoS攻擊程式Lucifer(亦稱Satan DDoS),以及後門程式BillGates(亦稱Setag)。
- Indicators of compromise:
- 攻擊者IP:
- 81[.]68[.]214[.]122
- 81[.]68[.]197[.]3
- 82[.]156[.]147[.]183
- C2:
- 103[.]255[.]177[.]55:6895
- Hash:
- 7c6f0bae1e588821bd5d66cd98f52b7005e054279748c2c851647097fa2ae2df
- 590d3088ed566cb3d85d48f4914cc657ee49b7d33e85c72167e7c72d81d4cb6c
- 808f0f85aee6be3d3f3dd4bb827f556401c4d69a642ba4b1cb3645368954622e
- 4f22fea4d0fadd2e01139021f98f04d3cae678e6526feb61fa8a6eceda13296a
- 將受影響之系統進行更新。
- 於防火牆阻擋惡意中繼站,藉以避免主機連線至該目的。
- 於防火牆進行聯防,將情資資訊更新於防火牆。
- 儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。
情資報告連結:https://www.fortinet.com/blog/threat-research/multiple-threats-target-adobe-coldfusion-vulnerabilities