1705606228
2024-01-18 18:44:20
連邦捜査局とサイバーセキュリティ・インフラストラクチャセキュリティ局は共同勧告の中で、 Androxgh0st マルウェアを利用するボットネットを展開する脅威アクター。 このマルウェアは、AWS や Microsoft Azure などからクラウド認証情報を収集し、Simple Mail Transfer Protocol を悪用し、Amazon Simple Email Service パラメータをスキャンすることができます。
Androxgh0st マルウェアとは何ですか?
の Androxgh0st マルウェアは 2022 年 12 月に Racework によって公開されました、クラウドセキュリティ会社。 このマルウェアは Python で書かれており、主に、注目度の高いアプリケーションの認証情報などの秘密が含まれる Laravel.env ファイルを盗むために使用されます。 たとえば、組織は、AWS、Microsoft Office 365、SendGrid、Twilio などのアプリケーションやプラットフォームを Laravel フレームワークに統合し、アプリケーションのシークレットをすべて .env ファイルに保存できます。
ボットネットは、ドメインのルートレベルの .env ファイルが公開されており、追加サービスにアクセスするためのデータが含まれているかどうかを判断する前に、Laravel Web アプリケーション フレームワークを使用して Web サイトを探します。 .env ファイル内のデータは、ユーザー名、パスワード、トークン、またはその他の資格情報である可能性があります。
サイバーセキュリティ会社 フォーティネットが Androxgh0st でテレメトリを公開、ボットネットに感染した 40,000 台以上のデバイスが示されています (図A)。
図A
FBI/CISA 勧告では、「Androxgh0st マルウェアは、公開された資格情報やアプリケーション プログラミング インターフェイス (API) のスキャンと悪用、Web シェルの展開など、簡易メール転送プロトコル (SMTP) を悪用できる多数の機能もサポートしています。」と述べられています。
Androxgh0st マルウェアは古い脆弱性をどのように悪用するのでしょうか?
さらに、Androxgh0st は Laravel アプリケーション キーにアクセスできます。 そのキーが公開されてアクセスできる場合、攻撃者はそのキーを使用して、XSRF-TOKEN 変数の値として Web サイトに渡される PHP コードを暗号化しようとします。 これは、 CVE-2018-15133 Laravel Web アプリケーション フレームワークの一部のバージョンに脆弱性があります。 試みが成功すると、攻撃者はファイルを Web サイトにリモートからアップロードすることができます。 CISA は、CVE-2018-15133 Laravel の信頼できないデータの逆シリアル化の脆弱性を追加しました。 悪用された既知の脆弱性カタログ 活発な搾取のこの証拠に基づいています。
Androxgh0st を展開する脅威アクターが次のことを悪用していることも観察されています。 CVE-2017-9841、PHP テスト フレームワーク PHPUnit の脆弱性により、攻撃者が Web サイト上でリモート コードを実行できるようになります。
CVE-2021-41773 脅威アクターによっても悪用されます。 Apache HTTP Server のこの脆弱性により、攻撃者が Web サイト上でリモート コードを実行することが可能になります。
Androxgh0st マルウェアのスパム目的については何がわかっていますか?
Racework は 2022 年後半に、「過去 1 年間に、Lacework が観察した侵害された重要なインシデントの 3 分の 1 近くは、スパム送信または悪意のある電子メール キャンペーンが目的であると考えられている」と書き、活動の大部分は Androxgh0st によって生成されています。
このマルウェアには、おそらく将来のスパム送信に備えて、Amazon の Simple Email Service の送信クォータをスキャンするなど、SMTP 悪用を可能にする複数の機能があります。
この Androxgh0st マルウェアの脅威から保護する方法
CISA と FBI の共同勧告では、次の措置を講じることが推奨されています。
- すべてのオペレーティング システム、ソフトウェア、ファームウェアを最新の状態に保ちます。 特に、Apache サーバーは最新である必要があります。 この記事にあるように、攻撃者は 2021 年にパッチが適用された Apache Web サーバーの脆弱性を依然として引き起こす可能性があります。
- インターネットからアクセスできるようにする特別な必要がない限り、すべての URI のデフォルト設定がアクセスを拒否していることを確認します。
- 攻撃者が弱点を簡単に悪用できる可能性があるため、Laravel アプリケーションがデバッグ モードまたはテスト モードで実行されるように構成されていないことを確認してください。
- .env ファイルからすべてのクラウド認証情報を削除し、取り消します。 CISA と FBI が述べているように、「すべてのクラウド プロバイダーは、ファイルに保存せずに、Web サーバー内で実行されているコードに一時的で頻繁にローテーションされる認証情報を提供する、より安全な方法を持っています。」
- .env ファイルを使用するプラットフォームまたはサービスを、不正なアクセスまたは使用のためにレビューしてください。
- 不明または認識されない PHP ファイルを検索します。特に Web サーバーのルート フォルダー内、および Web サーバーで PHPUnit が使用されている場合は /vendor/phpunit/phpunit/src/Util/PHP フォルダー内で検索します。
- ファイル ホスティング プラットフォーム (GitHub や Pastebin など) への送信 GET リクエスト、特にリクエストが .php ファイルにアクセスする場合を確認します。
さらに、Androxgh0st が追加のスキャン活動に使用される新しい AWS インスタンスを作成していることが観察されているため、影響を受けるサービスのいずれかで新しく作成されたユーザーを確認することをお勧めします。
不審なアクティビティを検出するには、組織のすべてのエンドポイントとサーバーにセキュリティ ソリューションを導入する必要があります。 可能であれば、IT 部門は、有効な資格情報を所有する攻撃者による侵害を避けるために、可能な限りすべてのサービスに多要素認証を導入する必要があります。
開示: 私はトレンドマイクロで働いていますが、この記事で表明されている見解は私個人のものです。
#Androxgh0st #マルウェア #ボットネットが #AWSMicrosoft #認証情報などを盗む