
Hujumlar zaiflik aniqlangandan va PoC ekspluatatsiyalari e’lon qilinganidan bir muncha vaqt o’tgach boshlandi.
O’tgan hafta SecurityLab Apache Struts (CVE-2018-11776) tizimidagi zaiflik haqida xabar berdi, bu esa hujumchilarga kodni masofadan turib bajarish va Apache Struts asosidagi ilovalar ustidan nazoratni qo’lga kiritish imkonini beradi. Endi xavfsizlik tadqiqotchilari ushbu zaiflikdan foydalangan holda faol hujumlarni aniqlay boshladilar. O’tgan hafta davomida tadqiqotchilar Apache Struts uchun turli xil isbotlangan kontseptsiya eksploitlarini bosqichma-bosqich ko’rsatmalar bilan birga tuzdilar. Ulardan biri ham hamma narsani o’z ichiga olgan eksploitlar to’plamiga qo’shildi va Apache Struts tizimidagi barcha oldingi muhim zaifliklarni xakerning orzusiga aylantirdi.
Yuqoridagilarning barchasiga qaramay, CVE-2018-11776 dan foydalangan holda hujumlar darhol boshlanmadi. O’tgan hafta Greynoise Intelligence va Volexity xavfsizlik tadqiqotchilari faqat Apache Struts serverlarini skanerlashni qayd etishdi, ammo haqiqiy hujumga urinishlar bo’lmadi.
Volexity tadqiqotchisi Metyu Meltzer Bleeping Computer nashriga zaiflikdan faol foydalanish 27-avgust kuni boshlanganini aytdi. «Biz geografik jihatdan tarqoq bo’lgan bir nechta joylarda skanerlash va ekspluatatsiya qilishga urinishlarni ko’rmoqdamiz», deb ta’kidladi Meltzer.
Greynoise Intelligence tadqiqotchilari Volexity’dagi hamkasblarining topilmalarini tasdiqlashdi. Ularning so‘zlariga ko‘ra, skanerlash bir xil botnetning bir qismi bo‘lgan to‘rtta IP-manzildan (192.173.146.40, 202.189.2.94, 182.23.83.30 va 95.161.225.94) amalga oshiriladi. Volexity mutaxassislari 95.161.225.94 IP-manzilini tasdiqlashdi va 167.114.171.27 ni ham qo‘shishdi. Bu manzillar tadqiqotchilarga ko‘plab skanerlash operatsiyalarida qo‘llanilishi sifatida uzoq vaqtdan beri ma’lum bo‘lib kelgan.
Mutaxassislarning fikriga ko’ra, ushbu yangi kampaniyada tajovuzkorlar BitBucket omboridan yuklab olingan CNRig kriptovalyuta qazib olish dasturining versiyasini serverlarga o’rnatish uchun CVE-2018-11776 dan foydalanmoqdalar. Hozirda ushbu zaiflikdan foydalanishga urinishlar boshqa zaifliklarga qaraganda ancha kam uchraydi. Buning sababi, Apache Struts standart sozlamalari bilan hujumni amalga oshirishning iloji yo’q.