新聞

一個月前威脅情報公司SOCRadar發現公開的伺服器137.175.93[.]126,內含Webshell、漏洞利用指令碼、bash執行記錄,以及C2組態資訊,共有434個檔案、大小約800 MB,從而揭露以經濟利益為動機的中國駭客組織WP-ShellStorm,鎖定逾140萬個WordPress網站的大規模攻擊,不過在這波活動之餘,SOCRadar發現,上述的內容管理系統(CMS)並非唯一駭客鎖定的目標,他們曾對企業組織採用的Java基礎設施下手。

SOCRadar根據駭客存放的bash記錄資料內容,發現WP-ShellStorm試圖掃描企業組織採用的Apache Nacos、XXL-Job,以及Spring Boot,由於它們是許多微服務與金融科技基礎設施的骨幹,一旦遭到滲透的影響範圍將極為廣泛。基本上,Nacos的設定檔通常包含XXL-Job管理員的網址和存取權杖,若是攻擊者成功繞過Nacos的身分驗證流程,就能得到XXL-Job的有效管理員權杖,然後對執行個體的所有節點遠端執行任何程式碼。

這波以Java為核心的活動發生在WordPress網站攻擊之前,駭客在今年5月於9個受害企業組織當中,從11個系統竊得613個組態設定檔,過程裡利用Nacos身分驗證繞過漏洞CVE-2021-29441(CVSS風險評為9.8分),攻擊僅花費兩天時間,受害企業遍布金融科技、電子商務、物流、遊戲,以及消費性電子產業。