Código HTML do Conteúdo

Post: Atores de ameaças explorando máquinas das vítimas para monetização de largura de banda - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Os pesquisadores de seguran&ccedil;a cibern&eacute;tica descobriram uma campanha em andamento em que os atores de amea&ccedil;as exploram a vulnerabilidade cr&iacute;tica do CVE-2024-36401 no Geoserver, um banco de dados geoespacial, para executar remotamente o c&oacute;digo e monetizar a largura de banda das v&iacute;timas. </p> <p>Essa falha de execu&ccedil;&atilde;o remota de c&oacute;digo, classificada em uma pontua&ccedil;&atilde;o CVSS de 9,8, permite que os invasores implantem kits leg&iacute;timos de desenvolvimento de software (SDKs) ou aplicativos modificados que geram renda passiva por meio de compartilhamento de rede ou proxies residenciais. </p> <p>A abordagem imita estrat&eacute;gias de monetiza&ccedil;&atilde;o benigna usadas pelos desenvolvedores de aplicativos, evitando an&uacute;ncios tradicionais para manter a experi&ecirc;ncia do usu&aacute;rio e a reten&ccedil;&atilde;o de aplicativos. </p> <p>Essas aplica&ccedil;&otilde;es maliciosas operam silenciosamente, consumindo recursos m&iacute;nimos enquanto lucra com a largura de banda n&atilde;o utilizada, sem distribuir malware evidente. </p> <h2 id="stealthy-campaign-targets-geoserver-vulnerability"><strong>Vulnerabilidade geoserver alvo</strong></h2> <p>Desde o in&iacute;cio de mar&ccedil;o de 2025, os atacantes digitalizaram inst&acirc;ncias geoserver expostas &agrave; Internet, com o Cortex Xpanse identificando 3.706 servidores acess&iacute;veis ao p&uacute;blico no in&iacute;cio de maio de 2025, destacando uma vasta superf&iacute;cie de ataque principalmente na China e em outras regi&otilde;es.</p> <p>A campanha evoluiu em fases, come&ccedil;ando com explora&ccedil;&otilde;es iniciais do IP 108.251.152.209 em 8 de mar&ccedil;o de 2025, buscando execut&aacute;veis &#8203;&#8203;personalizados de 37.187.74.75. </p> <p>De acordo com a Unidade42 <a href="https://unit42.paloaltonetworks.com/attackers-sell-your-bandwidth-using-sdks/" rel="noreferrer noopener nofollow" target="_blank">relat&oacute;rio</a>estes inclu&iacute;ram variantes de um aplicativo mal utilizado (por exemplo, A193, D193, E193) e SDK (por exemplo, A593, C593).</p> <p>No final de mar&ccedil;o, as t&aacute;ticas mudaram depois que o IP da distribui&ccedil;&atilde;o foi sinalizado malicioso, interrompendo novas amostras de aplicativos e passando para um novo IP, 185.246.84.189, at&eacute; 1&ordm; de abril. </p> <p>A infraestrutura expandiu-se ainda mais em meados de abril, com outro host de distribui&ccedil;&atilde;o em 64.226.112.52, mantendo a persist&ecirc;ncia at&eacute; junho de 2025. </p> <p>A explora&ccedil;&atilde;o aproveita as fun&ccedil;&otilde;es de extens&atilde;o de JXPath em geotools, permitindo <a href="https://gbhackers.com/chrome-high-severity-vulnerability/" rel="noreferrer noopener" target="_blank">C&oacute;digo arbitr&aacute;rio</a> inje&ccedil;&atilde;o por meio de express&otilde;es como getRuntime (). Exec (), facilitando a execu&ccedil;&atilde;o do comando por meio de solicita&ccedil;&otilde;es como GetPropertyValue em servi&ccedil;os WFS, WMS ou WPS.</p> <h2 id="attack-mechanics-and-monetization-tactics"><strong>T&aacute;ticas de monetiza&ccedil;&atilde;o</strong></h2> <p>A an&aacute;lise aprofundada revela que a cadeia de explora&ccedil;&atilde;o come&ccedil;a com o CVE-2024-36401 para baixar uma carga &uacute;til em segunda etapa, como a variante SDK Z593, de hosts controlados por atacantes usando servidores transfer.sh nas portas 8080. </p> <p>Esse estoque busca scripts adicionais (por exemplo, Z401, Z402) que criam diret&oacute;rios ocultos, configuram ambientes e iniciam execut&aacute;veis &#8203;&#8203;secretamente. </p> <p>Os bin&aacute;rios, constru&iacute;dos com Dart para plataforma cruzada <a href="https://gbhackers.com/kali-linux-integration-on-macos/" rel="noreferrer noopener" target="_blank">Compatibilidade do Linux</a>integre os SDKs leg&iacute;timos para compartilhar largura de banda para renda passiva, evitando a detec&ccedil;&atilde;o imitando servi&ccedil;os de baixo perfil em vez de criptominos com intensidade de recursos. </p> <p>A compara&ccedil;&atilde;o confirma que os SDKs s&atilde;o vers&otilde;es oficiais n&atilde;o modificadas, potencialmente ignorando as prote&ccedil;&otilde;es do terminal.</p> <p>A telemetria de mar&ccedil;o a abril de 2025 mostra 7.126 inst&acirc;ncias geoserver expostas em 99 pa&iacute;ses, com a China hospedando a maioria. </p> <p>Para mitigar, as organiza&ccedil;&otilde;es devem corrigir prontamente. As ferramentas da Palo Alto Networks, como preven&ccedil;&atilde;o avan&ccedil;ada de amea&ccedil;as (assinatura 95463), inc&ecirc;ndio avan&ccedil;ado e c&oacute;rtex XDR, fornecem defesas contra essas explora&ccedil;&otilde;es e cargas &uacute;teis.</p> <h2 id="indicators-of-compromise"><strong>Indicadores de compromisso</strong></h2> <figure> <table> <thead> <tr> <th>Tipo</th> <th>Valores</th> </tr> </thead> <tbody> <tr> <td>Endere&ccedil;os IP</td> <td>37.187.74.75:8080, 64.226.112.52:8080, 108.251.152.209, 185.246.84.189</td> </tr> <tr> <td>Amostra SHA256 Hashes</td> <td>89F5E7D66098E736C39EB36123ADCF55851268973E6614C67E3589E73451B24 (A101), 4E4A467ABE1478240CD34A1DEAEF019172B7834AD57D46F89A7C6C357F066FDB (A193), 7C18FE9DA63C86F696F9AD7B5FCC8292CAC9D49973BA12050C0A3A18B7BD1CC9 (A593), 915D1BB1000A8726DF87E0B15BEA77C5476E3EC13C8765B43781D5935F1D2609 (Z593)</td> </tr> </tbody> </table> </figure> <p><strong>Encontre esta not&iacute;cia interessante! Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas!</strong></p> </div></div>