针对VMware等多个关键漏洞,EnemyBot恶意软件增加相应的攻击措施
EnemyBot是一个以多个恶意软件代码为基础的僵尸网络,它通过迅速增加对最近披露的内容管理系统、物联网和Android设备以及内容网络服务器的关键漏洞的利用来扩大其影响范围。
今年3月份,一位叫Securonix的研究人员首次发现该僵尸网络,在针对4份对Fortinet的新样本进行分析时,发现EnemyBot已经集成了十几种处理器架构的漏洞。
它的主要目的是发起分布式拒绝服务(DDoS)攻击,同时还具有扫描新目标设备并感染它们的模块。
根据AT&T Alien Labs的一份新报告指出,EnemyBot的最新变体包含24个漏洞利用。其中大多数都很关键,有几个甚至没有CVE编号,这使得防御者更难以实施保护。4月份的多数漏洞与路由器和物联网设备有关,其中CVE-2022-27226(iRZ)和CVE-2022-25075(TOTOLINK)是最新的漏洞,而Log4Shell是最引人注目的。
然而,AT&T Alien Labs分析的一个新变种包括针对以下安全问题的漏洞利用:
CVE-2022-22954:影响VMware Workspace ONE Access和VMware Identity Manager的严重(CVSS:9.8)远程代码执行漏洞。PoC漏洞利用于2022年4月提供。
CVE-2022-22947:Spring中的远程代码执行漏洞,在2022年3月修复为零日漏洞,并在2022年4月成为大规模攻击目标。
CVE-2022-1388:影响F5 BIG-IP的严重(CVSS:9.8)远程代码执行漏洞,通过设备接管威胁易受攻击的端点。第一个PoC于2022年5月在野外出现,并且几乎立即就开始被积极利用。
在对较新版本的恶意软件支持的命令列表的观察中不难发现,RSHELL脱颖而出,通过借助受感染系统上的系统上来用于上创建反向shell,这允许威胁参与者绕过防火墙限制并访问受感染的机器。
而以前版本中看到的所有命令仍然存在,且提供了关联DDoS攻击的丰富选项列表。
EnemyBot背后的组织Keksec正在积极开发该恶意软件,并拥有其他恶意项目:Gafgyt、Tsunami、DarkIRC和Necro还有DarkHTTP。
这似乎是一位经验丰富的恶意软件作者,他对最新项目表现出特别的关注,一旦出现新的漏洞利用,一般会在系统管理员有机会应用修复之前添加。
更糟糕的是,AT&T报告称,可能与Keksec有密切关联的人已经发布了EnemyBot源代码,这就导致任何对手都可以使用它。
预防此类威胁的建议包括在更新可用时立即修补软件产品并监控网络流量,包括出站连接。
目前,EnemyBot的主要目的是DDoS攻击,但也需要考虑其他可能性(例如加密、访问),特别是因为恶意软件现在针对更强大的设备。