根据 VulnCheck 2025 年 7 月 17 日发布的报告,发现了一种新的网络攻击活动,利用 Apache HTTP Server 2.4.49 中的漏洞 CVE-2021-41773(CVSS 评分 7.5)来分发 Linuxsys 虚拟货币矿机。
该攻击于 2025 年 7 月上旬观察到,源自印度尼西亚 IP 地址 103.193.177.152。攻击者使用五个合法的受感染网站来分发恶意软件,从repositorylinux.org 下载 shell 脚本并安装 Linuxsys 矿工。自 2021 年 12 月起就检测到了相同的 shell 脚本,之前的攻击使用了repositorylinux.com。
攻击组织为 OSGeo GeoServer GeoTools (CVE-2024-36401)、Atlassian Confluence (CVE-2023-22527)、Chamilo LMS (CVE-2023-34960)、Metabase (CVE-2023-38646)、Palo Alto 等,利用了包括 Networks (CVE-2024-0012、 CVE-2024-9474)。
与此同时,卡巴斯基在2025年7月17日发布的报告中发现,亚洲一家政府机构发现了一次利用Microsoft Exchange Server中的CVE-2020-0688漏洞(CVSS评分8.8)传播GhostContainer后门的攻击。
从:
黑客利用 Apache HTTP 服务器缺陷部署 Linuxsys 加密货币矿工
【编辑部评论】
此消息凸显了网络安全行业的一个长期存在的问题:已知漏洞的长期利用。 CVE-2021-41773于2021年10月被发现并披露。当时在Apache HTTP Server 2.4.50中进行了紧急修复,但很快发现对策并不完整,尽管最终在2.4.51版本中采取了永久性对策,但直到2025年的今天,不受支持的服务器仍在被攻击者积极利用。
从技术角度来看,此漏洞启用了一种称为“路径遍历”的攻击技术。这是一种使用“../”等字符串爬行目录层次结构并渗透不应访问的文件和目录的技术。这允许攻击者读取服务器内的任意文件,或者在启用 CGI 脚本的环境中允许远程执行代码。
这次攻击活动特别值得注意的是攻击者复杂的交付方法。通过破坏合法网站并将其用作分发平台,受害者被迫使用有效的 SSL 证书连接到受信任的网站,从而使安全软件难以检测到。
这种方法是由网络犯罪分子的战略演变驱动的。他们不使用传统的命令和控制 (C2) 服务器,而是使用受感染的合法站点作为“跳板”,这使得执法和安全研究人员很难追踪到他们。
攻击者的长期活动模式也是一个重要的观察结果。自 2021 年 12 月以来,在野外检测到相同的 shell 脚本,并且它继续以一致的方式运行,使用类似的域,例如过去 GeoServer 攻击中的“repositorylinux.com”和本次攻击中的“repositorylinux.org”。
更有趣的是,攻击者正在使用多个产品的漏洞组合。通过利用从 Apache HTTP Server 到 Palo Alto Networks 防火墙产品等各种产品中的漏洞,他们扩大了攻击面并逃避检测。
另一方面,GhostContainer 后门则具有不同的特征。这似乎是针对政府机构的复杂间谍活动,其动机与虚拟货币挖矿不同。由于技术复杂,需要深入了解 Exchange Server,因此怀疑有民族国家资助的攻击组织参与其中。
对公司和组织的影响范围是广泛的。 Apache HTTP Server 是一款在全球广泛使用的 Web 服务器软件,估计仍有相当数量的组织在使用存在未修复漏洞的旧版本。
这种情况带来的风险是多层次的。直接危害是受感染系统的资源被用于加密货币挖矿,导致系统性能下降、功耗增加。更严重的是,一旦攻击者破坏了系统,它就可以用作分发其他恶意软件的基础。
从长远来看,本案堪称“技术债”的经典案例。在急于应对新漏洞的过程中,针对已知漏洞的对策被搁置一旁,从而创造了一个可以长期利用这些漏洞的环境。
监管影响也不容忽视。特别是在欧盟,NIS2 指令加强了对关键基础设施运营商的网络安全要求,而对此类已知漏洞置之不理可能会导致法律风险。
展望未来,预计利用人工智能的漏洞管理系统的引入和零信任架构的采用将会取得进展。然而,根本解决方案需要文化变革和持续投资。
这一事件再次表明,网络安全不仅仅是一个技术问题,而应定位为组织范围内的风险管理策略。
【术语解释】
CVE-2021-41773
常见漏洞和暴露(常见漏洞标识符)之一,表明 Apache HTTP Server 2.4.49 中存在路径遍历漏洞。该漏洞属于高危漏洞,CVSS 评分为 7.5,于 2021 年 10 月 4 日披露。
Linux系统
此次发现的攻击活动中分布的虚拟货币矿工名称。它通过侵犯合法网站和分发恶意软件来传播。
路径遍历漏洞
一个漏洞,可以使用“../”等字符串来跟踪目录层次结构并访问原本不应访问的文件和目录。也称为目录遍历。
远程代码执行
该漏洞允许攻击者通过网络在目标系统上执行任意代码。您可能会失去对系统的完全控制。
cron.sh
系统重启时自动启动虚拟货币挖矿机的shell脚本。用于维持持续感染。
幽灵容器
针对 Microsoft Exchange Server 的复杂后门。基于开源工具开发的多功能恶意软件,能够动态添加模块。
CVE-2020-0688
Microsoft Exchange Server 中存在远程代码执行漏洞。这是一个高严重性漏洞,CVSS 评分为 8.8,可能已在 GhostContainer 攻击中被利用。
APT活动
高级持续威胁的缩写。一种长期隐藏在目标组织中并窃取机密信息的复杂网络攻击方法。
n日攻击
利用已知漏洞的攻击方法。针对已发布补丁但尚未应用补丁的系统。
[参考链接]
阿帕奇 HTTP 服务器(外部)
由 Apache 软件基金会开发和提供的世界上使用最广泛的开源 Web 服务器软件。
漏洞检查(外部)
一家网络安全公司发现并分析了这次攻击活动。提供漏洞检测和管理解决方案。
微软交换服务器(外部)
Microsoft 提供的企业邮件服务器产品。 GhostContainer 后门针对的目标。
卡巴斯基(外部)
一家总部位于俄罗斯的全球网络安全公司。发现并分析了 GhostContainer 后门。
JPCERT/CC(外部)
日本网络安全机构。有关 CVE-2021-41773 的详细验证信息已发布。
[参考文章]
发现 GhostContainer:卡巴斯基发现针对 Microsoft Exchange 服务器的新后门(外部)
卡巴斯基发现了一个针对 Microsoft Exchange Server 的高级 GhostContainer 后门,并解释了其功能和 APT 攻击的可能性。
卡巴斯基发现针对 Microsoft Exchange 服务器的新后门(外部)
卡巴斯基研究人员报告了所发现的 GhostContainer 后门的技术特征和攻击方法,并提出与 APT 活动的联系。
【验证】Apache路径遍历漏洞(CVE-2021-41773)(外部)
JPCERT/CC发布的Apache HTTP Server 2.4.49路径遍历漏洞验证信息及对策详细说明。
威胁行为者利用 GeoServer 漏洞 CVE-2024-36401(外部)
Fortinet FortiGuard 实验室关于利用 2024 年 9 月 GeoServer 漏洞进行挖矿攻击的报告。
[编者后记]
读完这起事件后,您对您所在组织或个人的安全环境有何感受?旧的漏洞可能仍然存在于我们随意使用的网络服务器和电子邮件系统中,甚至没有意识到。特别有趣的是,攻击者在三年多的时间里一直使用相同的技术。为什么这么长时间以来它如此成功?另外,您认为哪些措施对于使用合法网站作为垫脚石是有效的?我想和大家一起思考一下网络安全的最新趋势。
