Три Linux-ботнета взяли на вооружение эксплойт для бага Confluence Server

Три Linux-ботнета взяли на вооружение эксплойт для бага Confluence Server

Три Linux-ботнета взяли на вооружение эксплойт для бага Confluence Server

Несколько Linux-ботнетов добавили в арсенал эксплойты для RCE-уязвимости в непропатченных установках Atlassian Confluence Server и Data Center. С помощью бага злоумышленники выполняют код удалённо и заражают Linux-серверы.

Более того, уязвимость под идентификатором CVE-2021-26084 позволяет атакующим создать новые аккаунты уровня администратора, выполнить команды и получить контроль над сервером.

После публикации демонстрационного эксплойта (proof-of-concept) аналитики из компании GreyNoise отметили почти десятикратный рост числа попыток использования бреши в атаках. В общей сложности исследователи насчитали 23 IP-адресов, участвовавших в этих кампаниях.

Среди атакующих специалисты Lacework Labs также выделили три ботнета: Kinsing, Hezb и Dark.IoT. Они известны тем, что устанавливают на взломанные серверы бэкдоры и криптомайнеры.

Kinsing, например, в прошлом уже атаковал Confluence с помощью другой критической RCE-дыры и устанавливал вредоносный майнер цифровой валюты. Hezb любит инсталлировать «маячки» Cobalt Strike и майнеры XMRig, а Dark.IoT также атакует виртуальные машины Microsoft Azure.

Напомним, что Atlassian уже выпустила патчи, поэтому настоятельно всем рекомендуем не игнорировать их, чтобы не стать жертвой набирающих обороты киберпреступников. Баг устранили в следующих релизах: 7.4.17, 7.13.7, 7.14.3, 7.15.2, 7.16.4, 7.17.4, 7.18.1.

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru