Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Операторы вымогателя Babuk эксплуатируют уязвимости ProxyShell

09/11/21

hack79-Nov-09-2021-10-28-06-11-AMИсследователи в области кибербезопасности из Cisco Talos обнаружили новую вредоносную кампанию операторов вымогательского ПО Babuk, нацеленную на уязвимости ProxyShell в серверах Microsoft Exchange. Злоумышленники используют web-оболочку China Chopper для первоначального взлома и установки вредоносного ПО Babuk.

Уязвимости ( CVE-2021-34473 , CVE-2021-34523 и CVE-2021-31207 ) были исправлены в апреле и мае нынешнего года, а технические подробности были опубликованы в августе. Неавторизованный злоумышленник может использовать проблемы для выполнения произвольного кода. Используемая цепочка заражения включает промежуточный модуль распаковки, который загружается с pastebin.pl (клон pastebin.com), а затем декодируется в памяти перед расшифровкой и выполнением окончательной полезной нагрузки.

Cisco Talos обнаружила модифицированный эксплоит EfsPotato, нацеленный как на уязвимости ProxyShell, так и на уязвимости PetitPotam , которые используются для первоначального взлома.

После запуска программа-вымогатель Babuk пытается отключить ряд процессов на атакованном сервере, остановить решения резервного копирования, а также удаляет моментальные снимки службы теневого копирования томов (VSS). Затем она шифрует все файлы на сервере, добавляет к ним расширение файла .babyk и размещает записку с требованием выкупа в размере $10 тыс. в обмен на ключ дешифрования.

Темы:УгрозыCisco TalosВымогателиMicrosoft Exchange
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...