据透露,黑客正在利用 OpenMetadata 中的漏洞在 Kubernetes 上挖掘加密货币。 Microsoft 威胁情报团队报告称,此次攻击始于 2024 年 4 月。OpenMetadata 是一款开源元数据管理工具,为数据资产发现、可观察性和治理提供集成解决方案。安全研究员Alvaro Muñoz发现的漏洞如下:
– CVE-2024-28847(CVSS 评分:8.8) – PUT /api/v1/events/subscriptions 中的 Spring 表达式语言 (SpEL) 注入漏洞(在版本 1.2.4 中修复)
– CVE-2024-28848(CVSS 评分:8.8) – GET /api/v1/policies/validation/condition/
– CVE-2024-28253(CVSS 评分:8.8) – PUT /api/v1/policies 中的 SpEL 注入漏洞(在版本 1.3.1 中修复)
– CVE-2024-28254(CVSS 评分:8.8) – GET /api/v1/events/subscriptions/validation/condition/
– CVE-2024-28255(CVSS 评分:9.8) – 身份验证绕过漏洞(在版本 1.2.4 中修复)
成功利用这些漏洞可能允许攻击者绕过身份验证并实现远程代码执行。攻击者以未经修改的 OpenMetadata 工作负载为目标,并在运行 OpenMetadata 映像的容器上执行代码。获得初始访问权限后,攻击者会进行侦察,以确定对受感染环境的访问级别,并收集网络和硬件配置、操作系统版本、活动用户数量和环境变量等详细信息。攻击者向公开可用的服务发送 ping 请求,以验证与攻击者控制的基础设施的网络连接。最终目标是从位于中国的远程服务器(具体取决于操作系统)检索和部署 Windows 或 Linux 变体中的加密挖掘恶意软件。一旦矿工启动,攻击者就会从工作负载中删除初始有效负载,并使用 Netcat 工具启动针对远程服务器的反向 shell 并接管系统。攻击者通过设置 cron 作业以定义的时间间隔执行恶意代码来确保持久性。有趣的是,攻击者留下了一张个人字条,表示他们很穷,需要钱,并且不想做任何非法的事情来购买汽车和西装。建议 OpenMetadata 用户切换到强身份验证方法,避免使用默认凭据,并更新到最新版本的映像。研究人员表示,这次攻击再次证明了在容器化环境中运行完全修补的工作负载的重要性。
【新闻评论】
据报道,自2024年4月以来,黑客一直在利用OpenMetadata中的漏洞在Kubernetes上积极挖掘加密货币。 OpenMetadata 是一种开源元数据管理工具,可集中数据资产的发现、可观察性和治理。此攻击利用了安全研究人员 Alvaro Muñoz 发现的多个漏洞。
这些漏洞可能允许攻击者绕过身份验证并远程执行代码。攻击者通过互联网瞄准未经修改的 OpenMetadata 工作负载,并在系统上运行加密挖掘恶意软件。此过程包括建立初始访问、环境侦察、验证与攻击者基础设施的网络连接、建立命令和控制通信,以及最终部署挖矿恶意软件。
此攻击的影响是通过利用安全性较差的系统未经授权地使用公司或组织资源。加密货币挖矿消耗大量的计算资源,这会显着降低被攻击系统的性能。此类攻击还可能暴露公司安全状况的弱点,为其他恶意活动打开大门。
从这次攻击中吸取的教训是,在使用开源软件时始终应用最新的安全补丁并使用强身份验证方法的重要性。此外,不依赖默认设置或凭据是提高安全性的关键点。
从长远来看,此类攻击提醒安全研究人员和开发人员,从软件的设计和实现阶段考虑安全性的重要性。企业还应不断审查和增强其安全措施,以更好地应对未来的威胁。此次攻击体现了遵守安全最佳实践的重要性,并要求所有组织从此类威胁中学习并采取预防措施。
