La vulnerabilidad de Log4Shell se está explotando activamente para ofrecer puertas traseras y mineros de criptomonedas a servidores VMware Horizon vulnerables.
El martes, los investigadores de ciberseguridad de Sophos dijeron que los ataques se detectaron por primera vez a mediados de enero y continúan. No solo se están implementando puertas traseras y mineros de criptomonedas, sino que además, se utilizan scripts para recopilar y robar información del dispositivo.
Log4Shell es una vulnerabilidad crítica en la biblioteca de registro Apache Log4J Java. La vulnerabilidad de ejecución remota de código no autenticado (RCE) se hizo pública en diciembre de 2021 y se rastrea como CVE-2021-44228 con una puntuación CVSS de 10,0.
Los investigadores han advertido que es probable que Log4Shell continúe durante años, especialmente considerando la simple explotación del error.
Microsoft detectó previamente ataques Log4Shell realizados por ciberdelincuentes patrocinados por el estado, pero la mayoría parece centrarse en la minería de criptomonedas, el ransomware y las actividades de bots. Se lanzó un parche en diciembre de 2021, pero como suele ocurrir con los servidores conectados a Internet, muchos sistemas no se han actualizado.
Según Sophos, los últimos ataques de Log4Shell se dirigen a servidores VMware Horizon sin parches con tres puertas traseras diferentes y cuatro mineros de criptomonedas.
Los atacantes detrás de la campaña están aprovechando el error para obtener acceso a servidores vulnerables. Una vez que se han infiltrado en el sistema, se puede instalar el agente Atera o Splashtop Streamer, dos paquetes legítimos de software de monitoreo remoto, con el propósito de convertirse en herramientas de vigilancia de puerta trasera.
La otra puerta trasera detectada por Sophos es Silver, un implante de seguridad ofensivo de código abierto lanzado para que lo usen los pen testers y los equipos rojos.
Sophos dice que cuatro mineros están vinculados a esta ola de ataques: z0Miner, JavaX miner, Jin y Mimu, que minan para Monero (XMR). Anteriormente, Trend Micro descubrió que los operadores de z0Miner estaban explotando Atlassian Confluence RCE (CVE-2021-26084) para ataques de cryptojacking.
Una URL de PowerShell conectada a ambas campañas sugiere que también puede haber un enlace, aunque eso es incierto.
«Si bien z0Miner, JavaX y algunas otras cargas útiles fueron descargadas directamente por los shells web utilizados para el compromiso inicial, los bots Jin estaban vinculados al uso de Sliver y usaron las mismas billeteras que Mimo, lo que sugiere que estos tres malware [strains] fueron utilizados por el mismo actor», dicen los investigadores.
Además, los investigadores descubrieron evidencia del despliegue de shell inverso diseñado para recopilar información de dispositivos y copias de seguridad.
«Log4J está instalado en cientos de productos de software y es posible que muchas organizaciones desconozcan la vulnerabilidad que acecha dentro de su infraestructura, particularmente en software comercial, de código abierto o personalizado que no cuenta con soporte de seguridad regular», comentó Sean Gallagher, senior de Sophos. investigador de seguridad «Y aunque la aplicación de parches es vital, no será suficiente si los atacantes ya han podido instalar un shell web o una puerta trasera en la red».
Cobertura anterior y relacionada
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0