Código HTML do Conteúdo

Post: CISA diz que hackers violaram agência federal usando exploração do GeoServer - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>A CISA revelou que os invasores violaram a rede de uma ag&ecirc;ncia n&atilde;o identificada do Poder Executivo Civil Federal dos EUA (FCEB) no ano passado, depois de comprometer uma inst&acirc;ncia do GeoServer n&atilde;o corrigida.</p> <p>O bug de seguran&ccedil;a (rastreado como <a href="https://nvd.nist.gov/vuln/detail/cve-2024-36401" rel="nofollow noopener" target="_blank">CVE-2024-36401</a>) &eacute; uma vulnerabilidade cr&iacute;tica de execu&ccedil;&atilde;o remota de c&oacute;digo (RCE) corrigida em 18 de junho de 2024. A CISA adicionou a falha ao seu cat&aacute;logo de vulnerabilidades exploradas ativamente <a href="https://www.bleepingcomputer.com/news/security/cisa-warns-critical-geoserver-geotools-rce-flaw-is-exploited-in-attacks/" rel="nofollow noopener" target="_blank">cerca de um m&ecirc;s depois</a>, depois que v&aacute;rios pesquisadores de seguran&ccedil;a compartilharam explora&ccedil;&otilde;es de prova de conceito online [<a href="https://x.com/sirifu4k1/status/1808270303275241607" rel="nofollow noopener" target="_blank">1</a>, <a href="https://x.com/sheikhrishad0/status/1808473922255638577" rel="nofollow noopener" target="_blank">2</a>, <a href="https://x.com/Ellord0Xd/status/1808670916932427883" rel="nofollow noopener" target="_blank">3</a>], demonstrando como obter execu&ccedil;&atilde;o de c&oacute;digo em servidores expostos.</p> <p>Embora a ag&ecirc;ncia de seguran&ccedil;a cibern&eacute;tica n&atilde;o tenha fornecido detalhes sobre como as falhas estavam sendo exploradas, o servi&ccedil;o de monitoramento de amea&ccedil;as Shadowserver observou ataques CVE-2024-36401 <a href="https://infosec.exchange/@shadowserver/112797363161270418" rel="nofollow noopener" target="_blank">a partir de 9 de julho de 2024</a>, enquanto o mecanismo de busca OSINT ZoomEye <a href="http://www.zoomeye.hk/searchResult?q=app%3A%22GeoServer%22&amp;from=5o6o54m5MjQwNzE2MDE=" rel="nofollow noopener" target="_blank">estava rastreando</a> mais de 16.000 servidores GeoServer que foram expostos online.</p> <p>Dois dias ap&oacute;s a detec&ccedil;&atilde;o dos primeiros ataques, os agentes de amea&ccedil;as obtiveram acesso ao servidor GeoServer de uma ag&ecirc;ncia federal dos EUA e comprometeram outro cerca de duas semanas depois. No pr&oacute;ximo est&aacute;gio do ataque, eles se moveram lateralmente pela rede da ag&ecirc;ncia, violando um servidor web e um servidor SQL.</p> <p>&ldquo;Em cada servidor, eles carregaram (ou tentaram carregar) shells da web, como o China Chopper, juntamente com scripts projetados para acesso remoto, persist&ecirc;ncia, execu&ccedil;&atilde;o de comandos e escalonamento de privil&eacute;gios&rdquo;, <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-266a" rel="nofollow noopener" target="_blank">CISA ele disse</a> em um aviso de ter&ccedil;a-feira.</p> <p>&ldquo;Uma vez dentro da rede da organiza&ccedil;&atilde;o, os agentes de amea&ccedil;as cibern&eacute;ticas confiaram principalmente em t&eacute;cnicas de for&ccedil;a bruta [T1110] para obter senhas para movimento lateral e escalonamento de privil&eacute;gios. Eles tamb&eacute;m acessaram contas de servi&ccedil;o explorando seus servi&ccedil;os associados.</p> <p>Os agentes de amea&ccedil;as permaneceram sem serem detectados por tr&ecirc;s semanas at&eacute; que a ferramenta Endpoint Detection and Response (EDR) da ag&ecirc;ncia federal alertou seu Centro de Opera&ccedil;&otilde;es de Seguran&ccedil;a (SOC) sobre a viola&ccedil;&atilde;o, sinalizando um arquivo como suspeito de malware no SQL Server em 31 de julho de 2024.</p> <p>Depois que a atividade maliciosa dos invasores acionou alertas adicionais de EDR, a equipe do SOC isolou o servidor e iniciou uma investiga&ccedil;&atilde;o com a assist&ecirc;ncia da CISA.</p> <p>A CISA agora &eacute; <a href="https://www.cisa.gov/news-events/alerts/2025/09/23/cisa-releases-advisory-lessons-learned-incident-response-engagement" rel="nofollow noopener" target="_blank">Exortando os defensores da rede</a> para agilizar a corre&ccedil;&atilde;o de vulnerabilidades cr&iacute;ticas (especialmente aquelas adicionadas ao seu <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" rel="nofollow noopener" target="_blank">Cat&aacute;logo de vulnerabilidades exploradas conhecidas</a>), garantem que os centros de opera&ccedil;&otilde;es de seguran&ccedil;a monitorem continuamente os alertas EDR em busca de atividades suspeitas na rede e fortale&ccedil;am seus planos de resposta a incidentes.</p> <p>Em julho, a ag&ecirc;ncia de seguran&ccedil;a cibern&eacute;tica dos EUA <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-212a" rel="nofollow noopener" target="_blank">emitiu outro aviso</a> ap&oacute;s um engajamento proativo em uma organiza&ccedil;&atilde;o de infraestrutura cr&iacute;tica dos EUA.</p> <p>Embora n&atilde;o tenha encontrado evid&ecirc;ncias de atividade maliciosa em sua rede, descobriu muitos riscos de seguran&ccedil;a cibern&eacute;tica, incluindo, entre outros, credenciais armazenadas de forma insegura, credenciais de administrador local compartilhadas em v&aacute;rias esta&ccedil;&otilde;es de trabalho, acesso remoto irrestrito para contas de administrador local, registro insuficiente e problemas de configura&ccedil;&atilde;o de segmenta&ccedil;&atilde;o de rede.</p> <p><a href="https://hubs.li/Q03B5Kw_0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Relat&oacute;rio Picus Blue 2025" src="https://datalake.azaeo.com/wp-content/uploads/2025/08/blue-report-2025.jpg"><br /> </a> </p> </div></div>