CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
12-04-2024

Don't Take the Bait: The XWorm Tax Scam

https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam

Report completeness: Medium

Threats:
Xworm_rat

Industry:
Education

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1059.005, T1053.005, T1547.001, T1562.001, T1089, T1204.002, T1218.011, T1055, have more...

IOCs:
Url: 3
File: 7
Hash: 4
IP: 2

Soft:
Windows Defender, Windows Firewall

Algorithms:
md5, aes

Languages:
javascript, powershell

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/XWorm/iocs.txt
https://github.com/RussianPanda95/Yara-Rules/blob/main/XWorm/win\_mal\_XWorm.yar
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Don't Take the Bait: The XWorm Tax Scam https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam Report completeness: Medium Threats: Xworm_rat Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании инцидента с киберугрозой, связанного с распространением троянца удаленного доступа XWorm (RAT) посредством фишинговой атаки на налоговую тематику. Инцидент анализируется с подробным описанием первоначального вектора заражения, вредоносных действий, предпринятых вредоносным ПО, и потенциальных рисков, связанных со скомпрометированными системами. Подчеркивается важность постоянной бдительности, обучения пользователей и надежных мер безопасности для защиты от таких угроз, а также необходимость принятия упреждающих мер безопасности, мониторинга сети и защиты конечных точек для эффективного снижения рисков. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает сложность угроз кибербезопасности, подчеркивая необходимость разработки комплексных стратегий безопасности для защиты организаций от развивающихся киберугроз.
-----

Во время недавнего инцидента аналитики eSentire, работающие в режиме 24/7, выявили угрозу, связанную с налогами, которая распространяла XWorm в качестве конечной полезной нагрузки. Анализ показывает, что первоначальное заражение, вероятно, произошло через фишинговое электронное письмо, о чем свидетельствует цепочка заражения. Вредоносное вложение было получено с взломанного сайта "hxxps://spnmandalawangi.banten.polri.go.id/Tax_docs_2023.htm", а загруженный JavaScript-файл назывался "Tax-docs-2023.pdf.js" (MD5: 5706efd7e0254105261057a82308ed72). Было обнаружено, что скрипт PowerShell в файле завершает несколько процессов и выполняет определенные действия, включая удаление файла PDF-приманки ("James_Charles_Tax_2023.pdf"), полученного из MediaFire. Кроме того, угроза внедрила конечную полезную нагрузку в такие важные процессы, как Msbuild.exe и RegSvcs.exe, изменила настройки защитника Windows, отключила контроль учетных записей, брандмауэр Windows, установила постоянство с помощью запланированных задач и использовала ключи запуска реестра для механизмов сохранения.

Вредоносная программа XWorm, поставляемая как троян удаленного доступа (RAT) (MD5: fc422800144383ef6e2e0eee37e7d6ba), представляет серьезную угрозу, поскольку взломанные версии доступны в открытом доступе. Первоначальное направление атаки через фишинговые электронные письма подчеркивает неизменную эффективность этой тактики киберпреступников, подчеркивая важность постоянной бдительности и обучения пользователей безопасности электронной почты. Тактика, используемая при этой атаке, такая как завершение процесса и методы уклонения, такие как изменение настроек защитника Windows, демонстрируют подготовку злоумышленников к тому, чтобы избежать обнаружения, и подчеркивают необходимость принятия надежных мер безопасности, включающих в себя несколько уровней защиты.

Использование поддельных документов для обмана жертв демонстрирует тактику психологических манипуляций, применяемую при фишинговых атаках для повышения шансов на успешное выполнение. Способность вредоносного ПО отключать критически важные функции безопасности, такие как контроль учетных записей и брандмауэр Windows, наряду с обеспечением постоянного доступа с помощью запланированных задач и ключей запуска реестра, представляет серьезную угрозу для скомпрометированных систем, что требует регулярных проверок системы и быстрых обновлений системы безопасности для эффективного снижения рисков.

Поставка XWorm RAT подчеркивает цель злоумышленников получить удаленный доступ для осуществления вредоносных действий, подчеркивая важность упреждающих мер безопасности, включая мониторинг сети и защиту конечных точек. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает риски, связанные с такими атаками, что требует разработки комплексных стратегий безопасности для защиты организаций от возникающих киберугроз.

К правилу Yara для XWorm можно получить доступ для дальнейшего обнаружения угроз и устранения их последствий.
#ParsedReport #CompletenessMedium
12-04-2024

The Return of the Bat: FakeBat s Payk RunPE Arsenal

https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal

Report completeness: Medium

Threats:
Paykpe
Fakebat
Amsi_bypass_technique
Idat_loader
Sectop_rat
Runpe_tool
Antivm
Process_hollowing_technique
Process_injection_technique
Lumma_stealer

Victims:
Software industry client

TTPs:

ChatGPT TTPs:
do not use without manual check
T1189, T1021.002, T1055.012, T1566.001, T1027, T1547.012, T1140, T1574.001, T1055

IOCs:
File: 11
Hash: 29
Domain: 4
Url: 3
IP: 1

Soft:
Mac OS

Algorithms:
base64, md5, aes

Languages:
powershell

Platforms:
intel

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/FakeBat/iocs\_3-25-2024.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 The Return of the Bat: FakeBat s Payk RunPE Arsenal https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal Report completeness: Medium Threats: Paykpe Fakebat Amsi_bypass_technique Idat_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) - это высококвалифицированная команда, специализирующаяся на повышении устойчивости организаций к киберугрозам путем обеспечения всестороннего контроля, проведения проверок угроз и сотрудничества с командами безопасности клиентов. В тексте также рассказывается об обнаружении TRU вредоносного ПО FakeBat в сети клиента, подробно описываются методы его распространения и тактика, используемые злоумышленниками, а также важность принятия мер по обнаружению и повышению уровня кибербезопасности для борьбы с появляющимися угрозами.
-----

В марте 2024 года eSentire Threat Response Unit (TRU) обнаружила заражение сети клиента компании-разработчика программного обеспечения FakeBat вредоносной программой-загрузчиком. FakeBat распространяется с помощью вредоносной рекламы, используя такие платформы, как Google Ads, для распространения вредоносного ПО. Вредоносное ПО было доставлено через вредоносную веб-страницу, замаскированную под законный источник, предлагающий поддельный установщик программного обеспечения Trello MSIX под названием Trello-Full-Installer-x64.msix. Установочный пакет содержал запутанный скрипт PowerShell (Refresh2.ps), который связывался с сервером управления (C2), используя определенную строку пользовательского агента, для получения последующих полезных данных, если был указан IP-адрес клиента.

После расшифровки скрипт PowerShell подключился к странице Telegra.ph, чтобы получить полезную информацию, в том числе Payk RunPE, связанную с разработчиками FakeBat. Payk RunPE защищен с помощью .NET Reactor и использует удаление процессов для внедрения вредоносного кода в законные процессы Windows, такие как RegAsm.exe. TRU обнаружил на VirusTotal 20 случаев загрузки Payk RunPE. Методы доставки FakeBat включают в себя методы социальной инженерии, вредоносную рекламу и загрузку поддельного программного обеспечения. Использование методов обфускации, строк пользовательского агента для обмена данными C2 и внедрения процессов свидетельствует о попытках злоумышленников избежать обнаружения.

TRU подчеркивает важность внедрения ведения журнала сценариев для обнаружения аномалий, мониторинга сетевого трафика на предмет аномалий и использования механизмов обнаружения, основанных на поведении, для выявления вредоносных действий в рамках законных процессов. Сложность работы FakeBat подчеркивает острую необходимость для организаций повышать уровень своей кибербезопасности и сохранять бдительность в отношении возникающих угроз.
#ParsedReport #CompletenessMedium
12-04-2024

XZ backdoor story - Initial analysis

https://securelist.com/xz-backdoor-story-part-1/112354

Report completeness: Medium

Threats:
Xz_backdoor
Supply_chain_technique
Typosquatting_technique
Jiat75_actor
Sandbox_evasion_technique

Victims:
Redhat, Debian

CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)


ChatGPT TTPs:
do not use without manual check
T1195, T1547, T1027, T1574, T1064, T1055

IOCs:
File: 3
Url: 1
Hash: 17

Soft:
OpenSSH, Ubuntu, Debian, systemd, Node.js, Fedora, OpenSSL

Algorithms:
md5, lzma, rc4, sha1, sha256

Win Services:
bits

YARA: Found

Links:
https://github.com/JiaT75
https://github.com/tukaani-project/xz/commit/cf44e4b7f5dfdbf8c78aef377c10f71e274f63c0
https://github.com/gcc-mirror/gcc/blob/6f9ba3ea55477cf1bd3d37e40ad116150c06a75e/gcc/config/i386/cpuid.h#L324
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 XZ backdoor story - Initial analysis https://securelist.com/xz-backdoor-story-part-1/112354 Report completeness: Medium Threats: Xz_backdoor Supply_chain_technique Typosquatting_technique Jiat75_actor Sandb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Обнаружение 29 марта 2024 года вредоносного бэкдора в утилите сжатия XZ, используемой в популярных дистрибутивах Linux, стало значительным событием, повлиявшим на информационную безопасность, открытый исходный код и Linux-сообщества. Бэкдор был внедрен через библиотеку liblzma путем внесения изменений в инфраструктуру сборки и был нацелен на компрометацию SSH-серверов по всему миру. Инцидент включал в себя многоэтапную операцию, неосознанно выполненную крупными поставщиками, что привело к его обнаружению и устранению последствий.
-----

29 марта 2024 года в утилите сжатия XZ был обнаружен вредоносный бэкдор, который повлиял на множество популярных дистрибутивов Linux.

Черный ход был внедрен в библиотеку liblzma путем внесения изменений в инфраструктуру сборки, что привело к включению скомпрометированного двоичного компонента в процессе компиляции.

Инцидент включал в себя многоэтапную операцию, направленную на компрометацию SSH-серверов по всему миру, при этом крупные поставщики неосознанно поставляли скомпрометированный компонент.

Серьезности инцидента был присвоен номер CVE-2024-3094 с оценкой в 10 баллов.

Процесс внедрения бэкдора включал в себя тайные добавления учетной записи jiaT75 с помощью скрытых скриптов оболочки и двоичного объекта в репозитории XZ.

Основная функциональность бэкдора заключалась в связывании бэкдорного файла во время компиляции для управления выполнением функций и мониторинга подключений к зараженной машине.

В бэкдоре использовались сложные методы, такие как использование символов, динамическое разрешение символов и подключение специальных функций для мониторинга и управления.

Методы обхода бэкдора и его сложность затрудняли его обнаружение, поскольку продукты Kaspersky идентифицировали его как HEUR:Trojan.Script.XZ, Trojan.Shell.XZ и MEM:Trojan.Linux.XZ.
#ParsedReport #CompletenessLow
12-04-2024

SolarMarker's Shift to PyInstaller Tactics

https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics

Report completeness: Low

Threats:
Solarmarker

Victims:
Loma linda university

Industry:
Education

ChatGPT TTPs:
do not use without manual check
T1204, T1059, T1027, T1553.002, T1566.001, T1047

IOCs:
File: 2
Hash: 2
IP: 2

Soft:
PyInstaller

Algorithms:
aes, md5, base64

Languages:
python, powershell

Platforms:
x64

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/SolarMarker/iocs\_4-8-2024.txt
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 SolarMarker's Shift to PyInstaller Tactics https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics Report completeness: Low Threats: Solarmarker Victims: Loma linda university Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Подразделение eSentire Threat Response (TRU) сосредоточено на повышении устойчивости организаций к киберугрозам путем выявления и анализа развивающихся угроз, таких как вредоносные кампании SolarMarker с использованием PyInstaller. Комплексный подход TRU включает в себя проактивное обнаружение угроз, сотрудничество с подразделениями безопасности и постоянный мониторинг для защиты организаций от сложных кибератак.
-----

Недавно TRU из eSentire выявил изменения в кампаниях по борьбе с вредоносными программами SolarMarker, использующих PyInstaller для маскировки вредоносных сценариев PowerShell, что отличается от предыдущих методов, таких как Inno Setup и PS2EXE. В подробном практическом примере TRU объясняет, как с поддельного веб-сайта университета Лома Линда был загружен поддельный PDF-файл, инициировавший установку бэкдора SolarMarker. Сценарий предполагает, что пользователь неосознанно загружает файл, замаскированный под PDF, с сайта, контролируемого злоумышленниками, выдавая себя за Университет Лома Линда. Исходная полезная нагрузка с именем "ChildCareWaiverRequest.exe" запускает выполнение скомпилированного файла python и связанных с ним зависимостей в скрытом каталоге в системе пользователя. При декомпиляции файла Python обнаруживаются строки, закодированные в base64, запуск подпроцесса и выполнение сценария PowerShell, что подчеркивает изощренную тактику уклонения вредоносной программы. Дальнейшая проверка показала, что бэкдор SolarMarker был расшифрован с использованием шифрования AES, что демонстрирует сложную операционную структуру вредоносного ПО.

Переход вредоносного ПО SolarMarker на PyInstaller означает, что злоумышленники быстрее адаптируются к механизмам обнаружения, что подчеркивает необходимость постоянного обновления протоколов безопасности и мониторинга. Маскируя вредоносную полезную нагрузку под законный PDF-файл на поддельном университетском сайте, злоумышленники используют стратегии социальной инженерии для обмана пользователей, что указывает на важную роль обучения пользователей в снижении таких рисков. Анализ декомпилированного кода на Python раскрывает механизмы, лежащие в основе выполнения сценариев PowerShell, подчеркивая важность возможностей анализа вредоносных программ для выявления скрытых угроз.

Таким образом, TRU в eSentire сохраняет бдительность в отслеживании новых киберугроз, таких как использование PyInstaller в кампании SolarMarker по борьбе с вредоносным ПО. Благодаря проактивному обнаружению угроз, углубленному анализу и сотрудничеству с подразделениями безопасности TRU стремится защитить организации от сложных киберугроз и повысить их общую безопасность.
#ParsedReport #CompletenessMedium
12-04-2024

Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)

https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400

Report completeness: Medium

Actors/Campaigns:
Uta0218 (motivation: information_theft)

Threats:
Upstyle_backdoor
Winrm_tool

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1105, T1530, T1021.002, T1210, T1573.001, T1083, T1552.001, T1133, have more...

IOCs:
File: 3
Url: 3
Path: 11
IP: 8
Domain: 1
Hash: 10

Soft:
active directory, Chrome, Microsoft Edge, Google Chrome

Algorithms:
md5, gzip, sha1, base64, sha256

Functions:
Volexity

Languages:
python, golang

Links:
https://github.com/Fahrj/reverse-ssh
https://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/iocs.csv
https://github.com/ginuerzh/gost
https://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/rules.yar
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400) https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Компания Volexity обнаружила злоумышленника, идентифицированного как UTA0218, который использует уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности. Злоумышленник использовал специальный бэкдор на Python под названием UPSTYLE для выполнения команд, извлечения данных и перемещения по целевым организациям с целью кражи конфиденциальных учетных данных и информации. Было зафиксировано множество успешных эксплойтов, что указывает на целенаправленный подход с признаками разведывательной деятельности по выявлению уязвимых систем. Palo Alto Networks выпустила рекомендацию для CVE-2024-3400, в которой подчеркивается острая необходимость для организаций применять исправления и усиливать свои меры безопасности для устранения уязвимости, используемой UTA0218.
-----

Volexity выявила злоумышленника UTA0218, использующего уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности.

UTA0218 успешно создал обратную оболочку, загрузил инструменты, отфильтровал данные и предпринял попытку горизонтального перемещения внутри целевых организаций.

Злоумышленник намеревался установить пользовательский бэкдор Python под названием UPSTYLE на устройствах брандмауэра для дальнейших вредоносных действий.

UTA0218 нацелен на конфиденциальные учетные данные, файлы и данные, такие как учетные данные Active Directory и ключи резервного копирования домена, для целей фильтрации данных.

Злоумышленник использовал учетные записи с высокими привилегиями и методы объединения сетей для обеспечения широкого доступа к сети.

UTA0218 развернул инфраструктуру, такую как серверы управления, скомпрометированные маршрутизаторы и виртуальные частные серверы для проведения операций, продемонстрировав уникальный способ работы.

Организациям крайне важно применять исправления и усиливать меры безопасности для снижения рисков, связанных с уязвимостью CVE-2024-3400, используемой UTA0218.
#ParsedReport #CompletenessLow
12-04-2024

Abusing search permissions on Docker directories for privilege escalation

https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html

Report completeness: Low

CVEs:
CVE-2021-41091 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mobyproject moby (<20.10.9)
- fedoraproject fedora (34, 35)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1078, T1550, T1548

Soft:
Docker
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Abusing search permissions on Docker directories for privilege escalation https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявленной CyberArk уязвимости повышения привилегий (CVE-2021-41091) в Docker, при которой злоумышленники могли манипулировать файлами для внедрения вредоносного кода и получения несанкционированного доступа к системам, используя избыточные разрешения в старых версиях Docker.
-----

Исследование выявило ранее известную проблему, связанную с повышением привилегий, с присвоением CVE-2021-41091 от CyberArk. CyberArk опубликовал эту уязвимость, исследуя методы получения двоичных файлов SUID. Получив доступ к определенным файловым системам, исследователи смогли провести дальнейший анализ и сделать интересные выводы. Примечательно, что некоторые контейнеры содержали файлы приложений, принадлежащие тому же UID, что и у пользователя с низкими привилегиями, что предоставляло права на чтение/запись этих файлов. Изменение этих файлов позволило добавить вредоносный код, который при выполнении обеспечивал доступ к контейнерам. Был предоставлен пример команды для идентификации всех файлов, принадлежащих UID 1000, во всех контейнерах. Однако для активации нового вредоносного кода потребовалась перезагрузка контейнера. К счастью, у пользователя с низкими привилегиями были разрешения на перезагрузку хоста, что привело к перезапуску процессов контейнера и выполнению нового кода.

Дальнейшее расследование показало, что проблема была связана с использованием более старой версии Docker. Проект Docker обратил внимание на эти чрезмерные разрешения, в результате чего CyberArk присвоил этой уязвимости идентификатор CVE-2021-41091. Впоследствии уязвимость была устранена в версии Docker 20.10.9.
#ParsedReport #CompletenessMedium
13-04-2024

Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400

https://unit42.paloaltonetworks.com/cve-2024-3400

Report completeness: Medium

Actors/Campaigns:
Midnight_eclipse

Threats:
Upstyle_backdoor

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1059, T1064, T1105, T1574, T1562, T1041, T1070

IOCs:
Url: 3
Domain: 1
IP: 3
Hash: 2
File: 3

Soft:
nginx, Ubuntu, crontab

Algorithms:
base64, sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 13-04-2024 Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 https://unit42.paloaltonetworks.com/cve-2024-3400 Report completeness: Medium Actors/Campaigns: Midnight_eclipse …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Palo Alto Networks и Unit 42 активно отслеживают критическую уязвимость при внедрении команд, CVE-2024-3400, в программном обеспечении Palo Alto Networks PAN-OS. Уязвимость позволяет злоумышленникам выполнять произвольный код с правами суперпользователя на брандмауэре. В тексте также обсуждается использование этой уязвимости в ходе операции MidnightEclipse, связанной с внедрением бэкдора, известного как UPSTYLE. Кроме того, в нем освещаются действия, предпринятые злоумышленником, функциональность бэкдора и шаги, предпринятые Palo Alto Networks для устранения проблемы и защиты клиентов.
-----

Palo Alto Networks и подразделение 42 активно отслеживают действия, связанные с критической уязвимостью при внедрении команд, идентифицированной как CVE-2024-3400 в программном обеспечении Palo Alto Networks PAN-OS. Эта уязвимость позволяет злоумышленнику, не прошедшему проверку подлинности, выполнить произвольный код с правами суперпользователя на брандмауэре и имеет оценку CVSS 10,0. Команда Palo Alto Networks сотрудничает с внешними исследователями, партнерами и клиентами, чтобы быстро и прозрачно обмениваться информацией по этой проблеме.

Эксплуатация CVE-2024-3400 наблюдалась в ходе так называемой операции MidnightEclipse. До сих пор считалось, что к использованию этой уязвимости был причастен один субъект угрозы, но существует вероятность того, что в будущем другие субъекты угрозы могут попытаться использовать эту уязвимость. После взлома брандмауэра злоумышленник, участвовавший в операции MidnightEclipse, создал cronjob, который запускался каждую минуту для доступа к командам, размещенным на внешнем сервере. Есть подозрение, что эти команды использовались для развертывания второго бэкдора на основе Python, известного как UPSTYLE. Был обнаружен бэкдор UPSTYLE, размещенный по другим URL-адресам, и дата последнего изменения была указана 7 апреля 2024 года.

Файл update.py, который является частью бэкдора UPSTYLE, имеет несколько уровней функциональности. Он записывает другой скрипт на Python в определенное место, которое, в свою очередь, декодирует и выполняет встроенный скрипт на Python с двумя функциями protect и check. Функция защиты, скорее всего, используется для сохранения работоспособности, в то время как функция проверки определяет, запущен ли скрипт, прежде чем запускать функциональный бэкдор. Этот бэкдор может выполнять команды и маскировать свои действия, изменяя файлы журнала. Злоумышленник, запустивший этот бэкдор, также использовал автоматизацию для быстрой перезаписи выходных файлов, чтобы избежать обнаружения.

Анализ команд, выполняемых злоумышленником, выявил такие действия, как копирование файлов конфигурации в папки веб-приложений для последующей фильтрации. Кроме того, было замечено, что злоумышленник получал команды с URL-адреса через бэкдор cronjob. Впоследствии исполнитель очистил систему, удалив все файлы, связанные с бэкдорами, и удалив cronjobs.

Компания Palo Alto Networks поделилась этими выводами с членами Альянса по борьбе с киберугрозами (CTA), чтобы помочь им защитить своих клиентов и обезвредить злоумышленников в киберпространстве. Клиентам Palo Alto Networks рекомендуется использовать средства защиты продуктов и обновления для эффективной защиты от этой угрозы.