Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Хакеры активно эксплуатируют незакрытую 0-day в Atlassian Confluence

Разбор атаки на одного из клиентов Volexity показал, что злоумышленники проникли на два хоста с помощью ранее неизвестной уязвимости в Confluence Server. Вендор (Atlassian) уже поставлен в известность и готовит патч, пользователям рекомендуется отключить такие серверы от интернета.

Детали уязвимости нулевого дня CVE-2022-26134 пока не разглашаются. В Volexity ее классифицируют как инъекцию команд, в бюллетене Atlassian она охарактеризована как возможность удаленно и без аутентификации выполнить код. Степень опасности проблемы разработчик оценил как критическую.

Расследование, проведенное экспертами, показало, что авторы атаки использовали CVE-2022-26134 для установки веб-шеллов. После отработки эксплойта в систему загружался BEHINDER — скрипт JSP, работающий как бэкдор. Этот выполняемый в памяти зловред, поддерживающий Meterpreter и Cobalt Strike, был ранее неоднократно замечен в атаках китайских хакеров.

Поскольку такой бэкдор может слететь при перезагрузке системы или перезапуске службы, злоумышленники для верности установили на серверах еще два веб-шелла: JSP-вариант China Chopper и простейший загрузчик файлов — на сей раз с записью на диск.

Также в ходе атаки на взломанных узлах была проведена проверка содержимого папок /etc/passwd и /etc/shadow, выгружены пользовательские таблицы из локальной базы данных Confluence, изменены записи в журнале доступа (чтобы скрыть свидетельства эксплойта).

Проведенный в Atlassian аудит показал, что CVE-2022-26134 актуальна для всех поддерживаемых версий Confluence Server (в том числе только что вышедшей 7.18.0) и Data Center. Пользователям Atlassian Cloud эта угроза не страшна.

Обновления с патчем разработчик рассчитывает выпустить сегодня вечером (к утру 4 июня по Москве), а пока советует пользователям ограничить интернет-доступ к Confluence Server и Data Center или совсем их отключить. Те, для кого это неприемлемо, могут снизить риск, введя блокировку URL с подстановками ${...} на уровне WAF — эту меру защиты уже приняла Cloudflare для всех своих клиентов.

Аналитики из Volexity полагают, что CVE-2022-26134, позволяющий захватить контроль над системой, уже взяли на вооружение многие китайские хакеры. Специалисты ИБ-компании создали YARA-правила для выявления на серверах Confluence активности, связанной с веб-шеллами, и опубликовали список IP-адресов, которые авторы атаки использовали для взаимодействия с зараженными машинами.

Федеральное агентство кибербезопасности США (CISA) добавило CVE-2022-26134 в свой список известных уязвимостей под атакой и предписало госорганам к 3 июня заблокировать весь входящий интернет-трафик на серверах Confluence. Уязвимости в продуктах Atlassian популярны у хакеров, которые охотно используют их для развертывания криптомайнеров или шифровальщиков — таких как Cerber и AtomSilo.

APT-группировки объединились для атак на КИИ в России

Хактивисты в России всё чаще работают не поодиночке, а «в команде». К такому выводу пришли аналитики RED Security SOC, проанализировав проекты по расследованию целенаправленных атак (APT). По их данным, политически мотивированные группировки переходят от конкуренции к кооперации — и вместе проводят масштабные атаки на крупные российские организации.

Если раньше каждая группа действовала сама по себе, то теперь всё чаще речь идёт о скоординированных кампаниях.

Доля таких коллаборативных атак в 2025 году достигла 12% — это заметно больше, чем годом ранее. По сути, формируется устойчивая модель взаимодействия злоумышленников.

В числе замеченных в совместных кампаниях — GOFFEE, Cyberpartisans-BY и другие группы. О совместных действиях ранее также заявляли Silent Crow, Lifting Zmyi и excobalt. Судя по расследованиям, чаще всего под удар попадают госструктуры и объекты КИИ — промышленность, финансы, энергетика.

Сценарий выглядит всё более «профессионально» выстроенным. Одна группировка отвечает за первичный взлом и закрепление в инфраструктуре. Затем доступ или похищенные данные передаются другим участникам цепочки — уже для деструктивных действий, шифрования, вымогательства или масштабной утечки информации. Каждый участник сосредоточен на своей роли, что повышает эффективность атаки и усложняет её атрибуцию.

Как отмечает ведущий аналитик RED Security SOC Никита Полосухин, происходящее напоминает эволюцию киберпреступности в сторону модели RaaS, когда одни разрабатывают инструменты, а другие их применяют. Теперь формируется целая экосистема: «разведчики», которые тихо собирают данные, могут в любой момент уступить место «штурмовикам», нацеленным на вымогательство или разрушение инфраструктуры.

Для бизнеса это означает новую реальность: защищаться нужно не от одного инцидента, а от цепочки атак, растянутых во времени. Ошибка на любом этапе может обернуться серьёзными финансовыми потерями, репутационным кризисом и простоем критически важных процессов.

Эксперты рекомендуют компаниям, особенно в ретейле, логистике, промышленности и финансовом секторе, провести аудит инфраструктуры на предмет скрытого присутствия злоумышленников. В числе приоритетов — внедрение EDR / XDR-решений, полноценное журналирование событий, регулярные проверки безопасности и круглосуточный мониторинг с реагированием на инциденты — либо своими силами, либо с привлечением внешнего SOC.

RSS: Новости на портале Anti-Malware.ru