En helt ny angrepsvektor har dukket opp i skyen, som lar nettkriminelle eksternt kjøre kode og ta full kontroll over systemer som kjører det distribuerte objektlagringssystemet kalt MinIO.
MinIO er et åpen kildekode-tilbud kompatibel med Amazon S3 skylagringstjeneste, som lar selskaper håndtere ustrukturerte data som bilder, videoer, loggfiler, sikkerhetskopier og containerbilder. Forskere ved Security Joes har nylig observert trusselaktører som bruker et sett med kritiske sårbarheter i plattformen (CVE-2023-28434 og CVE-2023-28432) for å infiltrere et bedriftsnettverk.
"Den spesifikke utnyttelseskjeden vi snublet inn i ble ikke observert i naturen før, eller i det minste dokumentert, noe som gjør dette til det første tilfellet av bevis som viser at slike ikke-native løsninger blir tatt i bruk av angripere," ifølge Security Joes. "Det var overraskende å oppdage at disse produktene kunne ha så relativt enkle å utnytte nye kritiske sårbarheter, noe som gjør det til en fristende angrepsvektor som kan bli funnet av trusselaktører via søkemotorer på nettet."
I angrepet lurte nettkriminelle en DevOps-ingeniør til å oppdatere MinIO til en ny versjon som effektivt fungerte som en bakdør. Security Joes incident responders fastslo at oppdateringen var en våpenversjon av MinIO som inneholdt en innebygd kommandoskall-funksjon kalt "GetOutputDirectly()," og utnyttelse av ekstern kodekjøring (RCE) for de to sårbarhetene, som ble avslørt i mars.
Videre viser det seg at denne booby-fangede versjonen er tilgjengelig i et GitHub-lager under navnet "Evil_MinIO." Sikkerhet Joes-forskere bemerket at selv om dette bestemte angrepet ble stoppet før RCE-og-overtakelsesstadiet, bør eksistensen av evil-twin-programvaren gjøre brukere oppmerksomme på fremtidige angrep, spesielt mot programvareutviklere. Et vellykket angrep kan avsløre sensitiv bedriftsinformasjon og åndsverk, gi tilgang til interne applikasjoner og sette angripere opp til å pivotere dypere inn i organisasjoners infrastruktur.
"Å unnlate å eksplisitt anerkjenne den overordnede viktigheten av sikkerhet gjennom hele livssyklusen for programvareutvikling utgjør en kritisk tilsyn," ifølge Security Joes sitt blogginnlegg på etterforskningen. «Slik uaktsomhet kan potensielt utsette en organisasjon for betydelig risiko. Selv om disse risikoene kanskje ikke er umiddelbare, lurer de i skyggene og venter på den rette muligheten for utnyttelse.»
- SEO-drevet innhold og PR-distribusjon. Bli forsterket i dag.
- PlatoData.Network Vertical Generative Ai. Styrk deg selv. Tilgang her.
- PlatoAiStream. Web3 Intelligence. Kunnskap forsterket. Tilgang her.
- PlatoESG. Bil / elbiler, Karbon, CleanTech, Energi, Miljø, Solenergi, Avfallshåndtering. Tilgang her.
- PlatoHelse. Bioteknologisk og klinisk etterretning. Tilgang her.
- ChartPrime. Hev handelsspillet ditt med ChartPrime. Tilgang her.
- BlockOffsets. Modernisering av eierskap for miljøkompensasjon. Tilgang her.
- kilde: https://www.darkreading.com/cloud/minio-attack-corporate-cloud-attack-vector
- : har
- :er
- :ikke
- $OPP
- 51
- 7
- a
- adgang
- Ifølge
- tvers
- aktører
- vedtatt
- mot
- tillate
- tillate
- tillater
- an
- og
- søknader
- ER
- AS
- At
- angripe
- Angrep
- tilgjengelig
- avventer
- backdoor
- sikkerhetskopier
- BE
- før du
- være
- Blogg
- innebygd
- by
- som heter
- CAN
- kjede
- Cloud
- sky lagring
- kode
- Selskaper
- kompatibel
- Container
- kontroll
- Bedriftens
- kunne
- kritisk
- Cyber angrep
- nettkriminelle
- dato
- dypere
- bestemmes
- utviklere
- Utvikling
- oppdage
- distribueres
- lett
- effektivt
- dukket
- ingeniør
- Motorer
- fristende
- helhet
- spesielt
- bevis
- henrette
- gjennomføring
- eksistens
- Exploit
- utnytting
- exploits
- sviktende
- Filer
- Først
- Til
- funnet
- fersk
- fullt
- funksjon
- framtid
- GitHub
- håndtere
- Ha
- HTTPS
- bilder
- umiddelbar
- betydning
- in
- hendelse
- informasjon
- Infrastruktur
- f.eks
- intellektuell
- intellektuell eiendom
- intern
- inn
- etterforskning
- IT
- jpg
- minst
- Livssyklus
- i likhet med
- logg
- Making
- Mars
- kunne
- nettverk
- Ny
- nst
- ikke-innfødt
- bemerket
- Legge merke til..
- objekt
- of
- on
- på nett
- åpen
- åpen kildekode
- Opportunity
- or
- organisasjon
- organisasjoner
- ut
- enn
- oppsyn
- Paramount
- Spesielt
- Bilder
- Pivot
- plattform
- plato
- Platon Data Intelligence
- PlatonData
- potensielt
- Produkter
- eiendom
- sette
- nylig
- gjenkjenne
- relativt
- fjernkontroll
- Repository
- forskere
- ikke sant
- risikoer
- rennende
- Søk
- Søkemotorer
- sikkerhet
- sensitive
- sett
- Shell
- bør
- utstillingsvindu
- Software
- Programvareutviklere
- programvareutvikling
- Solutions
- kilde
- spesifikk
- Scene
- stoppet
- lagring
- betydelig
- vellykket
- slik
- overrask
- system
- Systemer
- Ta
- Det
- De
- Disse
- de
- denne
- trussel
- trusselaktører
- til
- snur
- to
- etter
- Oppdater
- bruke
- Brukere
- versjon
- av
- videoer
- Sikkerhetsproblemer
- var
- Se
- we
- var
- hvilken
- mens
- Wild
- med
- zephyrnet