【安全圈】Log4Shell漏洞持续威胁,挖矿风险加剧

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册
漏洞

研究人员近日发现8220组织正在利用Log4Shell漏洞攻击VMware Horizon服务器,以便后续进行挖矿获利。受攻击的目标系统中包含韩国能源企业,由于系统存在漏洞且未打补丁,就被攻击者集火攻击。

Log4Shell(CVE-2021-44228)是Java日志程序Log4j的远程代码执行漏洞,攻击者可以通过使日志中包含远程Java对象来执行。

8220团伙

8220团伙是一个针对Windows与Linux系统进行攻击的组织,自从2017年以来一直活跃。如果成功入侵系统,8220主要通过挖矿来获利。该团伙不局限于特定地域,而是全球范围内发起攻击。此前,8220也利用Atlassian Confluence服务器的漏洞CVE-2022-26134等进行攻击。

如果利用漏洞成功,攻击者会执行PowerShell命令来下载并执行后续的PowerShell脚本,最终安装门罗币矿机。

利用Atlassian Confluence漏洞执行的PowerShell命令

近日,Fortinet的研究人员发现8220开始利用Oracle Weblogic服务器的漏洞安装ScrubCrypt。ScrubCrypt是一种使用.NET开发的恶意软件,可以安装其他恶意软件。通常情况下,ScrubCrypt最终会安装门罗币矿机,这也是8220团伙的最终目标。

利用Oracle Weblogic漏洞攻击执行的PowerShell命令

研究人员确认,8220团伙最近一直在利用Oracle Weblogic漏洞和Log4Shell漏洞下载ScrubCrypt,并通过ScrubCrypt安装门罗币矿机。

Log4Shell攻击

自从2021年12月被披露以来,Log4Shell漏洞已经被广泛利用。2022年,Lazarus组织也利用该漏洞发起攻击并传播NukeSped恶意软件。攻击者针对未打补丁的VMware Horizon中存在的log4j漏洞,该产品是用于远程工作与云基础架构的虚拟桌面解决方案。

分析日志发现,ws_tomcatservice.exe进程安装了8220团伙使用的门罗币矿机。

通过ws_tomcatservice.exe进程执行的PowerShell命令

尽管没有完整的网络数据包,但根据VMware Horizon的ws_tomcatservice.exe进程执行PowerShell命令与8220团伙常用的攻击方式来看,很可能是通过Log4Shell漏洞进行的攻击。

PowerShell命令执行日志

ScrubCrypt与XMRigCoinMiner分析

恶意软件进程树

利用Log4Shell漏洞攻击下载并执行的PowerShell脚本,脚本文件名为bypass.ps1。尽管恶意软件的代码有所不同,但文件名称与功能基本类似。

bypass.ps1 PowerShell脚本

bypass.ps1是带有混淆的PowerShell脚本,去除混淆后如下所示:

PowerShell脚本

此脚本首先绕过AMSI,然后在%TEMP%PhotoShop-Setup-2545.exe路径中创建并执行内嵌的恶意软件。PhotoShop-Setup-2545.exe是以.NET开发的Downloader类恶意软件,它会下载恶意代码并将其注入RegAsm.exe。

.Net恶意软件

在RegAsm.exe进程中注入并执行的恶意软件已经过混淆处理,但与Fortinet研究ScrubCrypt的相似性来看,很可能是一种类似ScrubCrypt的恶意软件。该ScrubCrypt包含3个CC的URL和4个端口(58001、58002、58003和58004)。

ScrubCrypt(RegAsm.exe)的CC地址

ScrubCrypt连接到CC服务器并下载其他恶意代码,实际中也发现了安装门罗币矿机的命令。

安装XMRigCoinMiner的PowerShell命令

deliver1.exe是用于下载并执行注入的恶意软件,将ScrubCrypt保存在MSBuild.exe的内部资源中。该ScrubCrypt包含2个CC地址和4个端口号(9090、9091、9092和8444)。

ScrubCrypt(MSBuild.exe)的CC地址

恶意软件下载

ScrubCrypt在注册表中增加了执行矿机时使用的配置数据(注入目标进程、矿池地址、钱包地址和矿机下载地址)、数据文件plugin_3.dll和plugin_4.dll。

注册表数据

plugin_4.dll是一种经过编码的.NET恶意软件,它的主要功能是解码plugin_3.dll文件,释放矿机,并将plugin_3.dll注入到指定的良性进程AddInProcess.exe中。

矿机注入的配置数据

攻击者使用的门罗币钱包地址与之前针对Atlassian Confluence漏洞攻击和Oracle Weblogic漏洞攻击中使用的门罗币地址相同,8220团伙一直使用相同的钱包地址。

结论

8220团伙针对未打补丁的系统发起攻击,安装门罗币矿机进行挖矿获利。该组织不仅针对存在漏洞的Atlassian Confluence发起攻击,也针对存在Log4Shell漏洞的VMware Horizon发起攻击。

安全圈

网罗圈内热点,专注网络安全。

实时资讯,一手掌握!

好看就分享,有用就点个赞。

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

来源:

本文来自用户投稿,不代表币大大立场,如若转载,请注明出处:https://czxurui.com/zx/96526.html

上一篇 2023年11月11日
下一篇 2023年11月11日

相关推荐

  • 欧艺Web3网页版充值漏洞风险解析,安全性与用户需知

    欧艺Web3网页版充值漏洞风险解析,安全性与用户需知 随着Web3技术的快速发展,越来越多传统互联网平台开始向区块链领域拓展,欧艺(OYI)作为其中之一,其Web3网页版因支持加密货币充值、去中心化资产交互等功能,吸引了部分用户关注。“欧艺Web3网页版充值漏洞多吗”这一问题

    2026-09-20 07:30:01
    10 0
  • 抹茶MXC漏洞,去中心化金融的甜蜜陷阱与安全警示

    抹茶MXC漏洞,去中心化金融的甜蜜陷阱与安全警示 在加密货币市场蓬勃发展的浪潮中,去中心化交易所(DEX)凭借无需信任中介、用户自主掌控私钥等优势,成为数字资产交易的重要阵地,作为新兴赛道的代表,抹茶MXC(Mexc)平台近期曝出的安全漏洞,却为行业敲响了警钟——当技术

    2026-09-17 12:30:01
    10 0
  • 欧交易所乱象频发,信任危机背后,谁在为漏洞买单?

    欧交易所乱象频发,信任危机背后,谁在为漏洞买单? 近年来,欧洲加密货币交易所领域乱象丛生,“欧交易所有问题”已成为市场与用户心中的高频词,从监管缺失到安全漏洞,从运营失范到信任崩塌,这些问题不仅让投资者血本无归,更让整个欧洲加密市场的健康发展蒙上阴影。 监管

    2026-09-12 20:30:01
    10 0
  • 警惕!欧艺Web3交易漏洞频发?用户必看应对与防范指南

    警惕!欧艺Web3交易漏洞频发?用户必看应对与防范指南 随着Web3技术的迅猛发展,数字资产交易日益繁荣,欧艺(假设为某Web3交易平台或项目名称)等新兴平台也吸引了大量用户,技术的革新往往伴随着新的风险,近期关于“欧艺Web3交易漏洞”的讨论引发了社区广泛关注,一旦遭遇漏

    2026-08-20 23:30:02
    16 0
  • 欧艺Web3绑定邮箱遇困,已被使用背后,是账号安全还是系统漏洞?

    欧艺Web3绑定邮箱遇困,已被使用背后,是账号安全还是系统漏洞? 不少欧艺Web3(O艺Web3)平台用户在尝试绑定邮箱时遭遇了同一难题:系统提示“该邮箱已被绑定”,这一消息不仅让用户对新功能的使用产生困惑,更引发了关于账号安全、平台机制及数据隐私的多重担忧,本文将围绕

    2026-08-15 04:30:02
    25 0
  • 揭秘欧艺Web3漏洞搬砖骗局,如何避免成为下一个受害者

    揭秘欧艺Web3漏洞搬砖骗局,如何避免成为下一个受害者 在数字货币和区块链技术飞速发展的今天,Web3.0作为下一代互联网的代表,正吸引着全球投资者的目光,随之而来的安全风险也日益凸显,尤其是所谓的“搬砖骗局”,利用Web3漏洞进行非法获利的行为更是层出不穷,本文将以“欧

    2026-08-11 11:30:02
    27 0

发表回复

8206

评论列表(0条)

    暂无评论

binance币安交易所
已有2000万用户加入币安交易所

立即下载