
Come al solito, dopo la pubblicazione di un exploit ad alto impatto, il crimine informatico si organizza ed inizia a definire nuove tecniche e tattiche capaci di fornirgli un alto profitto.
Questo modello non ha escluso la vulnerabilità Log4j Log4Shell, utilizzata per scaricare e installare ransomware.
Venerdì scorso, è stato rilasciato l’exploit per una vulnerabilità zero-day critica denominata “Log4Shell” nella piattaforma di registrazione basata su Java Apache Log4j. Log4j è un framework di sviluppo che consente agli sviluppatori di monitorare e tracciare log ed eventi nelle loro applicazioni Java.
La vulnerabilità consente agli attori delle minacce di creare stringhe JNDI speciali che, se lette da Log4j, fanno sì che la piattaforma si connetta ed esegua del codice. Ciò consente agli aggressori di rilevare facilmente i dispositivi vulnerabili o di eseguire il codice fornito da un sito remoto, tramite stringhe codificate Base64.
Sebbene questa vulnerabilità sia stata risolta in Log4j 2.15.0 e persino ulteriormente rafforzata in Log4j 2.16.0, viene ampiamente sfruttata dagli attori delle minacce per installare vari malware, inclusi miner di criptovaluta, botnet e persino beacon Cobalt Strike.
Ieri, BitDefender ha riferito di aver trovato la prima famiglia di ransomware installata direttamente tramite gli exploit Log4Shell.
L’exploit scarica una classe Java hxxp://3.145.115[.]94/Main.class, la quale viene caricata ed eseguita dall’applicazione Log4j.
Una volta caricato, scaricava un file binario .NET dallo stesso server per installare un nuovo ransomware denominato “Khonsari”.
Questo stesso nome viene utilizzato anche come estensione per i file crittografati e nella richiesta di riscatto.
In attacchi successivi, BitDefender ha notato che questo attore di minacce utilizzava lo stesso server per distribuire il Trojan Orcus Remote Access.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneQuando si parla di sicurezza applicativa, il problema raramente è uno solo. È quasi sempre una catena di piccoli difetti, scelte sbagliate e controlli mancanti che, sommati, aprono la strada a incidenti gravi. È anche…
Cybercrimen8n, la piattaforma di automazione del flusso di lavoro “fair-code” apprezzata dai team tecnici per la sua combinazione di velocità low-code e flessibilità di programmazione, ha emesso un avviso di sicurezza critico. Pochi dettagli sono…
VulnerabilitàWhatsApp, l’app di messaggistica di Meta con oltre 3 miliardi di utenti attivi mensili, ha iniziato a introdurre modifiche tecniche per mitigare alcune vulnerabilità legate alla privacy dei dispositivi degli utenti. Le correzioni, individuate tramite…
Cyber ItaliaIl CERT-AGID ha individuato una nuova campagna di smishing che utilizza il nome dell’INPS come esca per sottrarre informazioni personali e documenti sensibili ai cittadini. L’operazione fraudolenta è stata rilevata nei primi giorni di gennaio…
HackingUn recente evento ha visto un hacker anonimo rendere pubblica una chiave di sicurezza cruciale, impiegata da Sony per salvaguardare l’integrità della catena di trust nella console PlayStation 5. Questa chiave di sicurezza, conosciuta con…