Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Разбор атаки на одного из клиентов Volexity показал, что злоумышленники проникли на два хоста с помощью ранее неизвестной уязвимости в Confluence Server. Вендор (Atlassian) уже поставлен в известность и готовит патч, пользователям рекомендуется отключить такие серверы от интернета.

Детали уязвимости нулевого дня CVE-2022-26134 пока не разглашаются. В Volexity ее классифицируют как инъекцию команд, в бюллетене Atlassian она охарактеризована как возможность удаленно и без аутентификации выполнить код. Степень опасности проблемы разработчик оценил как критическую.

Расследование, проведенное экспертами, показало, что авторы атаки использовали CVE-2022-26134 для установки веб-шеллов. После отработки эксплойта в систему загружался BEHINDER — скрипт JSP, работающий как бэкдор. Этот выполняемый в памяти зловред, поддерживающий Meterpreter и Cobalt Strike, был ранее неоднократно замечен в атаках китайских хакеров.

Поскольку такой бэкдор может слететь при перезагрузке системы или перезапуске службы, злоумышленники для верности установили на серверах еще два веб-шелла: JSP-вариант China Chopper и простейший загрузчик файлов — на сей раз с записью на диск.

Также в ходе атаки на взломанных узлах была проведена проверка содержимого папок /etc/passwd и /etc/shadow, выгружены пользовательские таблицы из локальной базы данных Confluence, изменены записи в журнале доступа (чтобы скрыть свидетельства эксплойта).

Проведенный в Atlassian аудит показал, что CVE-2022-26134 актуальна для всех поддерживаемых версий Confluence Server (в том числе только что вышедшей 7.18.0) и Data Center. Пользователям Atlassian Cloud эта угроза не страшна.

Обновления с патчем разработчик рассчитывает выпустить сегодня вечером (к утру 4 июня по Москве), а пока советует пользователям ограничить интернет-доступ к Confluence Server и Data Center или совсем их отключить. Те, для кого это неприемлемо, могут снизить риск, введя блокировку URL с подстановками ${...} на уровне WAF — эту меру защиты уже приняла Cloudflare для всех своих клиентов.

Аналитики из Volexity полагают, что CVE-2022-26134, позволяющий захватить контроль над системой, уже взяли на вооружение многие китайские хакеры. Специалисты ИБ-компании создали YARA-правила для выявления на серверах Confluence активности, связанной с веб-шеллами, и опубликовали список IP-адресов, которые авторы атаки использовали для взаимодействия с зараженными машинами.

Федеральное агентство кибербезопасности США (CISA) добавило CVE-2022-26134 в свой список известных уязвимостей под атакой и предписало госорганам к 3 июня заблокировать весь входящий интернет-трафик на серверах Confluence. Уязвимости в продуктах Atlassian популярны у хакеров, которые охотно используют их для развертывания криптомайнеров или шифровальщиков — таких как Cerber и AtomSilo.

Почти 40% запросов к публичному ИИ оказались с корпоративными секретами

Почти 40% обращений сотрудников российских компаний к публичным ИИ-сервисам содержат конфиденциальную информацию. К такому выводу пришли аналитики ГК «Солар», изучившие 12 тыс. взаимодействий, зафиксированных во время пилотов DLP-системы Solar Dozor.

Исследование охватило 150 крупных организаций из финансового сектора, промышленности, ретейла, телекома, ИТ и госсектора в первом полугодии 2026 года.

Аналитики проверяли текстовые запросы, скопированные фрагменты, загружаемые файлы и попытки отправить данные во внешние ИИ-сервисы.

Среди обращений с конфиденциальной информацией 41% содержали исходный код и конфигурации, 30% — персональные, финансовые и другие чувствительные сведения, 18% — объекты интеллектуальной собственности. Оставшиеся 11% пришлись на пароли, токены и API-ключи. То есть некоторые сотрудники не просто просят нейросеть поправить запятую, а почти вручают ей ключи от корпоративной инфраструктуры.

Главными поставщиками секретов стали команды разработки — на них пришлось 43% таких событий. Специалисты отправляли ИИ код, журналы ошибок и технические описания для поиска сбоев, рефакторинга и подготовки тестов. Вместе с полезным контекстом наружу могли улететь сведения об архитектуре и внутренних системах.

Коммерческие подразделения сформировали ещё 26% обращений. В промпты попадали история переговоров, условия сделок, клиентские базы, договоры и материалы из CRM. Аналитики, маркетологи, кадровые и финансовые специалисты обеспечили 23% событий, остальные отделы — 8%.

Отдельное исследование УЦСБ и «Солара» показало, что 42,4% из 102 опрошенных компаний подозревали утечки через ИИ, а 8,1% уже сталкивались с реальными инцидентами. При этом треть организаций не применяет специальных мер защиты ИИ- и ML-систем.

В «Соларе» считают полный запрет публичных нейросетей нереалистичным. Вместо него компаниям предлагают утвердить разрешённые сервисы, разграничить доступ и контролировать содержание запросов. Иначе корпоративный ИИ-помощник быстро превращается в очень разговорчивого внештатного сотрудника.

RSS: Новости на портале Anti-Malware.ru