中国黑客组织利用 Ivanti VPN 漏洞传播 KrustyLoader

Ivanti Connect Secure (ICS) VPN 设备中的两个零日漏洞已被中国国家资助的黑客组织利用,并用于分发基于 Rust 的负载 KrustyLoader。该有效负载能够下载并执行开源对抗模拟工具 Sliver。这些漏洞被跟踪为 CVE-2023-46805(CVSS 评分:8.2)和 CVE-2024-21887(CVSS 评分:9.1),并允许未经身份验证的远程代码执行。自 2023 年 12 月 3 日起,这些漏洞被追踪为 UTA0178(也被 Google 旗下的 Mandiant 称为 UNC5221)的中国威胁行为者作为零日漏洞利用。

尽管 Ivanti 发布这些漏洞补丁的速度很慢,但它确实通过 XML 文件提供了临时缓解措施。这些漏洞发布后,它们也被其他攻击者广泛利用,并用于分发 XMRig 加密货币矿工和其他基于 Rust 的恶意软件。 KrustyLoader 充当加载程序,从远程服务器下载 Sliver 并在受感染的主机上运行它。 Sliver 是 BishopFox 开发的基于 Golang 的跨平台后期利用框架,与 Cobalt Strike 等其他知名替代方案相比,它已成为威胁行为者的一个有吸引力的选择。尽管如此,Cobalt Strike 仍然是 2023 年攻击者控制的基础设施上最受关注的攻击安全工具。

【新闻评论】

Ivanti Connect Secure (ICS) VPN 设备中的两个零日漏洞被发现被中国国家支持的黑客组织利用。这些漏洞用于分发名为 KrustyLoader 的基于 Rust 的有效负载,该有效负载还能够下载并执行开源对抗模拟工具 Sliver。这种情况作为安全行业的一种新威胁形式而引起人们的关注。

此攻击利用两个漏洞:CVE-2023-46805 和 CVE-2024-21887,允许未经身份验证的远程代码执行。这些漏洞可能允许远程攻击者未经授权访问系统并执行任意代码。尽管 Ivanti 发布补丁的速度很慢,并提供了临时缓解措施,但该问题的严重性仍然很高。

通过 KrustyLoader 分发的 Sliver 工具为攻击者提供了一个框架,可以在受感染的系统上进行后期利用活动。这使得攻击者能够获得对系统的更多控制权并发起更严重的攻击。 Sliver 的多功能性和跨平台支持使其成为 Cobalt Strike 等现有工具的有吸引力的替代品。

这次攻击的发现凸显了 VPN 设备和其他安全产品中的漏洞是如何被国家资助的黑客组织积极利用的。此类攻击给企业和组织带来重大安全风险,并可能导致严重后果,包括敏感信息泄露和系统滥用。

这种情况再次强调了安全措施的重要性。特别是,他们需要快速响应软件和设备漏洞,定期应用安全更新,并提高检测和响应未经授权的访问的能力。此外,为了跟上攻击方法的演变,安全研究人员和公司必须努力共享最新的威胁信息并不断改进防御技术。

从长远来看,此类攻击的增加不仅会促进安全技术的进步,还会加强国际网络安全合作。随着国家层面的攻击增多,国际社会加强信息共享与合作将有助于改善全球网络安全环境。

中国黑客利用 VPN 缺陷部署 KrustyLoader 恶意软件.