CVE-2024-4577 в PHP: вымогательское ПО TellYouThePass захватывает серверы по всему миру

Support81

Модератор
Многие заражённые серверы перестают отвечать на запросы, что затрудняет обнаружение заражений.
phpwin.jpg


В сети обнаружена новая угроза безопасности, связанная с уязвимостью в языке программирования PHP, которая позволяет злоумышленникам выполнять вредоносный код на веб-серверах. Исследователи в области кибербезопасности сообщают о стремительном распространении этой уязвимости и её использовании для установки вымогательского ПО TellYouThePass.

По данным компании Censys, к 13 июня было обнаружено около 1000 серверов, зараженных шифровальщиком TellYouThePass, что свидетельствует о некотором сокращении по сравнению с примерно 1800 инфицированными серверами, зафиксированными 10 июня. Большинство из них расположены в Китае. Вместо привычного содержимого сайты отображают список файлов, расширения которых дополнены символами «.locked», что указывает на шифрование. Сопутствующая записка с требованием выкупа предлагает вернуть доступ к файлам за примерно 6500 долларов США.

Уязвимость, зарегистрированная как CVE-2024-4577 и имеющая рейтинг опасности 9,8 из 10, возникает из-за ошибок в преобразовании символов Unicode в ASCII в PHP. Встроенная функция Windows под названием Best Fit позволяет злоумышленникам использовать технику инъекции аргументов для передачи вредоносных команд основному приложению PHP. Эта уязвимость позволяет обходить CVE-2012-1823, критическую уязвимость, устранённую в PHP в 2012 году.

CVE-2024-4577 затрагивает PHP только в режиме CGI, когда веб-сервер обрабатывает HTTP-запросы и передаёт их PHP-скрипту. Однако уязвимость может быть эксплуатирована и в том случае, если исполняемые файлы PHP, такие как php.exe и php-cgi.exe, находятся в директориях, доступных веб-серверу. Такая конфигурация встречается крайне редко, за исключением платформы XAMPP, в которой она используется по умолчанию. Ещё одним условием является настройка локали Windows на китайский или японский язык.

Критическая уязвимость была опубликована 6 июня вместе с патчем безопасности. В течение 24 часов злоумышленники начали её использовать для установки TellYouThePass. Исследователи компании Imperva сообщили , что вредоносный код использует бинарный файл mshta.exe для выполнения HTML-приложения, размещённого на сервере злоумышленников. Использование этого бинарного файла указывает на подход, известный как «living off the land», когда злоумышленники применяют встроенные функции и инструменты ОС для маскировки своих действий под легитимную деятельность.

Исследователи Censys отмечают , что кампания по распространению TellYouThePass началась 7 июня и напоминает другие атаки, в которых злоумышленники массово сканируют интернет в поисках уязвимых систем после обнаружения серьезной бреши. Большинство зараженных серверов находятся в Китае, Тайване, Гонконге и Японии, что, вероятно, связано с тем, что уязвимость подтверждена только для систем, настроенных на китайский или японский языки.

С тех пор количество заражённых сайтов колебалось от 670 на 8 июня до 1800 на 10 июня. Исследователи Censys отмечают, что они не до конца уверены в причинах изменения этих цифр.

«С нашей точки зрения, многие скомпрометированные хосты остаются онлайн, но порт, на котором работает PHP-CGI или XAMPP, перестаёт отвечать, что и объясняет снижение количества обнаруженных заражений,» - написали они. «Также стоит учитывать, что в настоящее время не зарегистрировано никаких выплат вымогателям на единственный биткойн-адрес , указанный в записках о выкупе. Основываясь на этих фактах, наша интуиция подсказывает, что это, вероятно, результат вывода из эксплуатации этих сервисов или их отключения по другим причинам».

Исследователи также отметили, что примерно на половине взломанных систем, судя по всему, использовался XAMPP. Однако эта цифра может быть занижена, поскольку не все службы явно указывают используемое программное обеспечение.

«Учитывая, что XAMPP уязвим по умолчанию, можно предположить, что большинство зараженных систем используют именно его», - говорят исследователи.

Хотя XAMPP является единственной подтверждённой уязвимой платформой, всем пользователям PHP на любой системе Windows рекомендуется как можно скорее установить обновление. В посте компании Imperva содержатся IP-адреса, имена файлов и их хэши, которые администраторы могут использовать для определения, подверглись ли их системы атакам.
Подробнее: https://www.securitylab.ru/news/549250.php
 
Похожие темы
Support81 Мечта хакеров: как CVE-2024-52875 стала идеальным инструментом для кибератак Новости в сети 0
Support81 CVE-2024-38217: почему 0day в Windows не могли обнаружить целых 6 лет? Новости в сети 0
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 3 CVE + 1 руткит = китайцы за 4 месяца обчистили пол-Европы Новости в сети 0
Emilio_Gaviriya Статья CVE: Подборка ресурсов по поиску уязвимостей. Уязвимости и взлом 0
1 CVE-2017-0199 Готовый софт 0
G Уязвимость Microsoft Office CVE-2017-8570 Уязвимости и взлом 0
G CVE-2017-11882 или Взлом с помощью безобидного документа Полезные статьи 2
TarasGyska VMware Escape Exploit, CVE-2017-4901 Уязвимости и взлом 0
Admin Тестирования уязвимости в продукции Microsoft Office - CVE-2017-0199 Уязвимости и взлом 0
P CUPS Remote Code Execution exploit (CVE-2015-1158) Уязвимости и взлом 0
Support81 Дарквеб 2024: эксплойты по цене машины, логи — как хлеб в магазине Новости в сети 0
ValidMail Интересно x642 Configs Openbullet, Openbullet 2, SilverBullet 2024-2025 Готовый софт 0
ValidMail Интересно 308 Configs Openbullet, Openbullet 2, SilverBullet 2024-2025 Готовый софт 0
Support81 ИИ-атаки на подъёме: почему 2024 год стал переломным для кибербезопасности Новости в сети 0
Support81 Киберпреступность 2024: самые резонансные случаи года Новости в сети 0
Support81 $2,2 млрд: новый антирекорд криптокраж в 2024 году Новости в сети 0
Graffxxxl Интересно checker Neflix and Instagram 2024 Готовый софт 0
Support81 Цифровой Рейх: как Гитлер захватывает социальные сети в 2024 году Новости в сети 0
Graffxxxl MIX COMBO VALID 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-23.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C Chase Bank Private Scampage Undetected 2024 Раздачи и сливы 0
P New Fresh checked Proxy List(Timeou15s)-19.09.2024-shopsellacc.sellix.io- Раздачи и сливы 0
C HillsBank Scampage 2024 Раздачи и сливы 0
C Redstone Federal Credit Union Bank Scampage 2024 Раздачи и сливы 0
P New Fresh checked SSH (Timeou15s)-14.09.2024 Раздачи и сливы 1
P New Fresh checked Proxy List(Timeou15s)-14.09.2024 Раздачи и сливы 0
Graffxxxl Интересно NEW BIG PACK CHECKER CRACK 2024 Готовый софт 0
Graffxxxl 92 k lines Combo mix Fresh 2024 Раздачи и сливы 0
Graffxxxl 1.95 ml lines Combo mix 2024 Раздачи и сливы 0
Support81 [Школа бизнеса в Интернет] Администратор Вконтакте. Зарабатывайте от 30000 в месяц, общаясь в соц сетях (2024) Способы заработка 0
C New MetaMask Wallet crypto Scampage 2024 Раздачи и сливы 0
Graffxxxl 3.50ml lines Combo base mix 2024 Раздачи и сливы 0
Graffxxxl Good email Valid Combo mix 2024 Раздачи и сливы 0
Support81 Продвинутый обучающий курс по использованию ChatGPT (2024) Полезные статьи 3
Pixyl Base Good email combo mix 2024 Раздачи и сливы 0
Graffxxxl Fresh base Good email Combo 2024 Раздачи и сливы 1
Graffxxxl Base Good email combo mixed 2024 Раздачи и сливы 0
Graffxxxl 30k lines Good email Combo mix 2024 Раздачи и сливы 0
Graffxxxl 2ml lines Base Combo mix 2024 Раздачи и сливы 0
Pixyl Fresh base Combo good email 2024 Раздачи и сливы 0
Graffxxxl Fresh Base Good Combo mixed 2024 Раздачи и сливы 0
Graffxxxl Base Good email DE + mix 2024 Раздачи и сливы 2
Graffxxxl GOOD EMAIL COMBO_MIXED 2024 Раздачи и сливы 0
GetLeads Интересно Лучший метод работы с холодной аудиторией в 2024 Способы заработка 2
A Ссылки от SEOALEX 2024! Спам, рассылки, трафик, SEO 0
T Updated log checker 2024 Готовый софт 2
T The Best Crypto Wallet Tracker Binance Roin Metamask Trust Wallet (Wallet Checker 2024) Готовый софт 0
M 6k Fresh Oll Valid Mail Access 25.03.2024 Раздачи и сливы 0

Название темы