名为 CRYSTALRAY 的威胁行为者使用开源网络映射工具感染了 1,500 多名受害者。据 Sysdig 称,此类活动增加了十倍,包括大规模扫描、利用多个漏洞以及使用多个开源软件安全工具安装后门。攻击的主要目标是收集和出售凭证、部署加密货币矿工以及在受害者环境中保持持久访问。
攻击者正在使用一种名为 SSH-Snake 的程序,该程序于 2024 年 1 月首次发布。它被描述为一种使用系统上发现的 SSH 私钥自动遍历网络的工具。 CRYSTALRAY 在利用 Apache ActiveMQ 和 Atlassian Confluence 实例中的已知安全漏洞后,部署了该工具进行横向移动。
攻击者还使用 asn、zmap、httpx 和 nuclei 等其他工具来检查域是否处于活动状态,并扫描易受攻击的服务,例如 Apache ActiveMQ、Apache RocketMQ、Atlassian Confluence、Laravel、Metabase、Openfire、Oracle WebLogic Server 和 Solr。它还使用名为 Sliver 的合法命令与控制 (C2) 框架和代号为 Platypus 的反向 shell 管理器来获得对受感染环境的持久访问。
加密货币矿工的有效负载被用来非法使用受害者的资源来获取经济利益。同时,采取措施终止可能已在机器上运行的任何竞争矿工。 Sysdig 研究员 Miguel Hernández 表示,“CRYSTALRAY 能够从易受攻击的系统中发现并提取凭证,然后在黑市上以数千美元的价格出售。”出售的凭证包括各种服务,例如云服务提供商和 SaaS 电子邮件提供商。
【新闻评论】
名为 CRYSTALRAY 的威胁行为者使用开源网络映射工具将感染传播给 1,500 多名受害者。据报道,该攻击活动增加了 10 倍,包括大量扫描活动、多个漏洞利用以及使用多个开源软件安全工具安装后门。攻击的主要目标是收集和出售凭证、部署加密货币矿工以及在受害者环境中保持持久访问。
名为 SSH-Snake 的工具允许您使用系统上找到的 SSH 私钥自动遍历网络。 CRYSTALRAY 在利用 Apache ActiveMQ 和 Atlassian Confluence 等公开实例中存在的已知安全漏洞后,使用该工具进行横向移动。
此攻击还使用其他工具(例如 asn、zmap、httpx 和 nuclei)来检查域是否处于活动状态并扫描易受攻击的服务。它还使用名为 Sliver 的合法命令与控制 (C2) 框架和代号为 Platypus 的反向 shell 管理器来实现对受感染环境的持久访问。
这种攻击的影响不仅限于系统利用,还包括提供加密货币矿工有效负载以利用受害者资源获取经济利益。此外,还采取措施终止可能已经在系统上运行的任何竞争矿工,从而为攻击者提供更多的资源来垄断。
此类攻击凸显了企业和组织需要更加了解他们使用的开源软件的安全性。凭证盗窃和出售还会给受害者带来重大的安全风险,并引起人们对公司信誉和客户数据安全的担忧。这一事件再次证明了安全措施的重要性以及仔细管理和监控的必要性,特别是在使用开源工具时。从长远来看,我们需要开发更有效的安全协议并快速识别和修复漏洞。
