Close Menu
AVmaster מגזין המולטימדיה
    Facebook X (Twitter) Instagram YouTube LinkedIn
    • הרשמה לדיוור
    • אודות
    • צור קשר
    • מדיניות פרטיות
    • הצהרת נגישות
    • תקנון האתר
    יום שישי, דצמבר 5
    Facebook X (Twitter) Instagram YouTube LinkedIn
    AVmaster מגזין המולטימדיהAVmaster מגזין המולטימדיה
    • דף הבית
    • יודעים יותר
    • חדשות
    • עתיד העבודה
    • ProAv
    • AVerticals
    • דיגיטל
    • IT
    • תצוגה
    • אירועים
    • פתרונות
    • סיפורי לקוח
    AVmaster מגזין המולטימדיה
    > בית סופוס – שרתי Exchange מארחים חוטפי-קריפטו כדי לתקוף שרתים אחרים
    IT

    סופוס – שרתי Exchange מארחים חוטפי-קריפטו כדי לתקוף שרתים אחרים

    מערכת AVMASTERBy מערכת AVMASTER20 באפריל 2021אין תגובות3 Mins Read
    Share
    Facebook Twitter LinkedIn Pinterest Email

    בשבועות האחרונים דיווחה סופוס דיווחה על התקפות של תוכנות הכופר DearCry ו-Black Kingdom. כעת, החברה מפרסמת מחקר חדש בשם "שרתי Exchange מספקים אירוח לחוטפי-קריפטו כדי לתקוף שרתים אחרים". הדוח מפרט כיצד תוקף לא ידוע, xmr-stak, נגזרת של כורה הקוד הפתוח הלגיטימי לשימוש Monero, הותקן על גבי שרת Exchange פרוץ, ושימש כדי לתקוף שרתי Exchage אחרים שלא עברו עדכון כנגד חולשות ProxyLogon.

    תמונה - יח"צ

    המפעילים שמאחורי ההתקפה מכנים את הנגזרת החדשה QuickCPU, כנראה כדי לבלבל את המטרות ולגרום להם לחשוב כי מדובר בכלי האופטימיזציה החדש והלגיטימי בקוד פתוח Quick CPU. האלמנט המעניין בהתקפה זו, שנראה כעוד ניסיון אופורטוניסטי לנצל את הבאגים לפני תיקונם, הוא שמטען התוקף מתארח בעצמו בשרת Exchange נגוע.

    על פי אנדרו ברנדט, חוקר איומים ראשי בסופוס, "לחלק מההתקפות שמנסות לנצל את החולשות של ProxyLogon לקח כמעט שבוע להופיע. אך כורי מטבעות קריפטוגרפים  החלו לפגוע בשרתים עם המטענים שלהם תוך שעות מרגע שדווחה הפרצה ופורסמו עדכוני האבטחה. 'QuickCPU', נגזרת של xmr-stak Monero, אינו יוצא דופן. ניתוח של הקמפיין הזה מראה כי שווי הכרייה הוזרם אל הארנק של התוקפים ב- 9 במרץ, כשמיד לאחר מכן צנח במהירות היקף ההתקפה. הדבר מצביע על כך שאנו עדים להתקפה נוספת שהיא אופורטוניסטית ואולי גם ניסיונית, ואשר נבנתה בחיפזון כדי להרוויח כסף מהיר לפני שיתבצע עדכון נרחב.

     

    לדברי ברנדט, "מה שהופך את ההתקפה הזו ליוצאת דופן הוא העובדה שהמפעילים התקינו את המטען לכריית קריפטו על גבי שרת Exchange פגוע, ואז השתמשו בו כפלטפורמה להפצת כורים זדוניים נוספים אל שרתים פגיעים אחרים. התוקפים הטמיעו מגוון טכניקות נפוצות כדי להימנע מחשיפה. הם התקינו את כלי הכרייה בזיכרון כדי לשמור אותם מחוץ לטווח סריקות האבטחה, כאשר לאחר מכן הם מוחקים את קבצי ההתקנה וההגדרה לאחר השימוש. הם גם משתמשים בהצפנת תעבורה כדי לתקשר עם הארנק הקריפטוגרפי שלהם. כתוצאה מכך, עבור רוב הקורבנות הסימן הראשון לפגיעה היה רק ירידה משמעותית בעוצמת העיבוד. שרתים שעדיין לא עברו עדכון יכולים להיות במצב פגיע זה במשך פרק זמן משמעותי לפני שמתברר היקף הפגיעה.

    "מגינים צריכים לנקוט בצעדים דחופים כדי להתקין את העדכונים של מיקרוסופט וכדי למנוע ניצול של שרת ה- Exchange. עם זאת, עדכון אינו מספיק בפני עצמו – ארגונים צריכים לקבוע מהי החשיפה הרחבה שלהם, ולטפל בה, כדי שלא יוותרו חשופים להתקפות מאוחרות יותר. לדוגמא, אדמינים צריכים לסרוק את שרת ה- Exchange אחר web shells ולנטר שרתים אחר כל תהליך חריג שיופיע משום מקום. שימוש בהיקף גבוה במעבד מצד תוכנה שאינה מוכרת יכול להיות סימן לפעילות כריית קריפטו או לפעילות של תוכנת כופר. אם לא ניתן לעשות זאת, יש לנטר את השרת באופן הדוק עד שמבצעים הגירה של נתוני Exchange לשרת מעודכן, ואז לנתק את השרת הישן מהרשת".

    פתרונות Sophos Intercept X ו- Sophos Intercept X with EDR מגינים מפני איומים המנסים לנצל את פגיעויות ProxyLogon.

     
    Cyber
    Follow on Facebook Follow on Instagram Follow on YouTube Follow on LinkedIn
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleDell תקיים כנס וירטואלי בנושא אחריות תאגידית
    Next Article בינג' בבית מלון – LG ונטפליקס מחזקות את השותפות העסקית
    Avatar photo
    מערכת AVMASTER

    מאמרים אחרונים

    הונאות בקרב מבוגרים – ESET מציגה איך ההאקרים מנצלים בדידות ופערי ידע טכנולוגיים

    קרא עוד

    פלטפורמת הלינוקס של רד האט מספקת חוויה משופרת ל-GPUs של AMD, אינטל ואנבידיה

    קרא עוד

    גאווה ישראלית: סטארט-אפ המד-טק הישראלי Nanose Medical זכה במקום הראשון לחדשנות בתחום הבריאות בכנס MEDICA היוקרתי

    קרא עוד

    ענקית הפינטק INTUIT חתמה על עסקה של יותר מ-100 מיליון דולר עם OpenAI: מוצרי החברה יפעלו בתוך ChatGPT

    קרא עוד

    רדט חתמה על הסכם לייצוג והפצת כלל הפתרונות של  יצרנית ציוד הבדיקה והאנליזה Tektronix

    קרא עוד

    ESET מזהירה: קבצים תמימים לכאורה בפורמט PDF ו-SVG  הם כלי הנשק החדשים של האקרים

    קרא עוד

    הכלי שמחזיר סדר לרשתות AV מורכבות? הכירו את ACARM-ng

    קרא עוד

    קרן מכבי משדרגת את שירותי הרווחה לאוכלוסיות מוחלשות עם מערכת CRM מתקדמת מבית אברא

    קרא עוד

    לעשות לייק ולגנוב את האשראי -ESET  מזהירה מפני הונאות פיננסיות מבוססות AI ברשתות החברתיות

    קרא עוד

    NVIDIA מרחיבה את מרכז הפיתוח בבאר שבע פי שלושה ותגייס מאות עובדים בדרום

    קרא עוד

    החדר שומע אותך טוב יותר- הכירו את HP Poly Studio A2

    קרא עוד

    חביבת הקהל – זום מככבת בדו״ח גרטנר לשנת 2025

    קרא עוד

    בין המשרד לסלון: אתגרי ה-IT בעידן העבודה ההיברידית

    קרא עוד

    כש-AV פוגש IT: האתגרים הארגוניים בשילוב ותחזוקת מערכות ProAV

    קרא עוד

    קומוולט תחשוף בכנס SHIFT 2025 פתרונות חדשים להגנת נתונים וחוסן סייבר לעידן ה- AI ולסביבת הענן

    קרא עוד

    סכנת הסייבר אורבת לנכסים הלא מנוהלים

    קרא עוד

    כך תהפכו את חדרי הישיבות לחכמים, פשוטים ויעילים יותר עם המסכים של סמסונג

    קרא עוד

    Humly משדרגת את סביבת העבודה: מוסיפה תמיכה חכמה בחיישנים ויכולות אנליטיקה מתקדמות

    קרא עוד
    Leave A Reply Cancel Reply

    Time limit is exhausted. Please reload CAPTCHA.

    שמרו על קשר

    Facebook-f Youtube Linkedin-in Instagram

    AVMASTER

    • הצהרת נגישות
    • צרו קשר
    • אודות
    • מדיניות פרטיות

     

    © 2023 מגזין המולטימדיה
    AV Master

    Type above and press Enter to search. Press Esc to cancel.