Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

内存安全周报第101期|Elastix VoIP系统被黑客攻击提取Webshell

安芯网盾 2022年7月25日 1 minute read

一、Elastix VoIP系统被黑客攻击以提供 Web shell(7.21)

一个大规模的活动一直在针对Elastix VoIP电话服务器来安装 PHP Web Shell。在短短三个月内已经发现了超过50万个恶意软件样本。

详细情况

滥用Elastix VoIP系统

攻击者被认为是在滥用Elastix VoIP系统中用于FreePBX的Digium电话模块的RCE漏洞(CVE-2021-45461)。该漏洞自2021年12月以来一直被滥用。

---该活动的目标是植入 PHP Web shell 以在受感染的通信服务器上运行任意命令。

---攻击者在 2021 年 12 月至 2022 年 3 月期间部署了 500,000 个独特的恶意软件样本。

最近的活动仍然很活跃,并且与 2020 年的另一项行动有相似之处。该行动系统地利用了不同制造商的SIP服务器。

PHP web shell

研究人员发现有两个攻击小组使用不同的初始开发脚本来放置一个小规模的shell脚本。该脚本在目标设备上安装 PHP 后门并创建 root 用户帐户。

· shell脚本试图通过将安装的PHP后门文件的时间戳伪装成目标系统上已知的文件,从而混入现有环境。

· 攻击者的 IP 地址位于荷兰,而 DNS 记录显示指向各种俄罗斯成人网站的链接。目前,有效载荷交付基础设施的部分已经上线。

· 该计划任务每分钟执行一次以获取 PHP Web shell。Web shell 采用 base64 编码,并管理传入 Web 请求中的不同参数(MD5、admin、cmd 和 call)。

此外,被放置的 web shell 带有一组额外的内置命令(大约 8 个),用于 Asterisk 开源 PBX 平台的目录遍历、文件读取和侦察。

研究人员提供了有关在最近的活动中使用的技术细节以避免感染。此外,建议组织使用提供的 IOC 来揭示恶意软件的本地文件路径、shell 脚本的哈希值、托管有效负载的公共 URL 和唯一字符串。

参考链接

https://cyware.com/news/elastix-voip-systems-hacked-to-serve-web-shells-ca7f45e1

二、黑客瞄准工业控制系统(7.20)

已发现有威胁参与者瞄准了工业控制系统(ICS)来创建僵尸网络。黑客利用在多个社交媒体帐户进行的PLC和HMI密码破解软件推广活动来达到目的。

详细情况

该活动旨在解锁Automation Direct、西门子、富士电机、三菱、温特、ABB等公司的PLC和HMI终端。

Dragos的研究人员研究了来自AutomationDirect的一个有关DirectLogic PLC的具体事件,在该事件中,感染的软件(不是破解)滥用设备中已知漏洞来窃取密码。恶意程序利用漏洞 (CVE-2022-2003) 仅可用来串口通信。这就要从工程工作站 (EWS) 直接串连到 PLC。

该工具会在后台放置一种恶意软件,该恶意软件根据不同任务创建了名为Sality的点对点僵尸网络。

Sality是一种古老的恶意软件,需要分布式计算架构才能更快地完成任务,例如加密挖矿和密码破解。但它仍在不断发展,其功能包括结束正在运行的进程、下载其他有效负载、建立与远程站点的连接以及从主机窃取数据。

该恶意软件将自身注入正在运行的进程中,并以Windows自动运行功能为目标,将其自身复制到外部驱动器、可移动存储设备和共享网络上以进一步传播。

所确定的样本也发现其侧重于窃取加密货币。它劫持了剪贴板中的内容以重新定向加密货币交易。

该活动仍在进行中,PLC的管理员应知晓此类威胁。安全起见,建议操作技术工程师不要使用任何密码破解工具。而应听从专家建议,以防确实需要破解某些密码,联系设备供应商获取更多指导说明。

参考链接

https://cyware.com/news/hacker-targeting-industrial-control-systems-2ef6f279

相关内容:

  • 黑客利用 Digium 电话软件瞄准 VoIP 服务器
  • 微软研究表明,黑客可利用 OpenSSH 攻击 Linux 设备
  • 超 1500 台 PostgreSQL 服务器在无文件加密货币挖矿攻击中沦陷
  • Linux高危漏洞:按Enter键70秒获得root权限
  • Log4Shell 仍被利用来破解 VMWare 服务器以泄露敏感数据
  • VirtualBox 5.2.4发布:改进 SB16 卷处理
Tags: 漏洞 网络安全

Post navigation

Previous: 一文了解 EDR、SIEM、SOAR和XDR 之间的区别
Next: 攻防演练|实战加分,安芯网盾可实时检测冰蝎4.0

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • WinLog Insight —— 让Windows日志分析,一键到位!
  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!

可能错过

20260610151411914452
  • 安全
  • 随笔

WinLog Insight —— 让Windows日志分析,一键到位!

网路游侠 2026年6月10日
20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.