CACTUS Ransomware-misbrugssårbarheder

ransomware

En nylig CACTUS ransomware-kampagne er blevet opdaget, der udnytter nyligt afslørede sårbarheder i Qlik Sense, en cloud-analyse- og business intelligence-platform. Forskere fra Arctic Wolf, herunder Stefan Hostetler, Markus Neis og Kyle Pagelow, har identificeret dette som det første dokumenterede tilfælde, hvor trusselsaktører, der bruger CACTUS ransomware, har udnyttet sårbarheder i Qlik Sense til indledende adgang.

Sårbarheder udnyttet af CACTUS

Cybersikkerhedsfirmaet, der reagerede på flere tilfælde af udnyttelse, fremhævede tre sårbarheder, der blev afsløret i løbet af de sidste tre måneder:

CVE-2023-41265 (CVSS-score: 9,9) - En HTTP Request Tunneling-sårbarhed, der gør det muligt for en fjernangriber at ophøje privilegier og udføre anmodninger på backend-serveren, der hoster lagerapplikationen.

CVE-2023-41266 (CVSS-score: 6,5) - En stigennemløbssårbarhed, der gør det muligt for en uautoriseret fjernangriber at sende uautoriserede HTTP-anmodninger til specifikke slutpunkter.

CVE-2023-48365 (CVSS-score: 9,9) - En uautoriseret fjernudførelsessårbarhed som følge af ukorrekt validering af HTTP-headere, hvilket gør det muligt for angribere at ophøje privilegier gennem tunnelering af HTTP-anmodninger.

CVE-2023-48365 stammer især fra en ufuldstændig patch til CVE-2023-41265, begge offentliggjort af Praetorian i slutningen af august 2023. En rettelse til CVE-2023-48365 blev udgivet den 20. september 2023.

Arctic Wolfs observationer indikerer, at vellykket udnyttelse af disse fejl fører til manipulation af Qlik Sense Scheduler-tjenesten. Dette bruges til at skabe processer, der downloader yderligere værktøjer, med det formål at etablere persistens og aktivere fjernstyring.

Disse værktøjer omfatter ManageEngine Unified Endpoint Management and Security (UEMS), AnyDesk og Plink. Trusselaktører er også blevet observeret i at afinstallere Sophos-software, ændre adgangskoden til administratorkontoen og oprette en RDP-tunnel via Plink.

Angrebssekvensen afsluttes med implementeringen af CACTUS ransomware, hvor angribere anvender rclone til dataeksfiltrering.

December 1, 2023
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.