Digium软件存在漏洞,威胁行为者利用其攻击VoIP服务器

发表于:2022-7-19 08:57

字体: | 上一篇 | 下一篇 | 我要投稿

 作者:大白haha    来源:FreeBuf

#
漏洞
分享:
  最近,Unit 42的研究人员发现了一项针对2021年12月以来Digium手机中使用的Elastix系统的活动。威胁参与者利用Rest Phone Apps (restapps)模块中的一个漏洞,编号为CVE-2021-45461 (CVSS评分9.8),在VoIP服务器上植入一个web shell。攻击者通过在目标的Digium手机软件中放置额外的有效载荷,利用web shell来窃取数据。
  根据Palo Alto Networks Unit 42 发布的公告,“截至目前,从2021年12月底到2022年3月底,我们已经见证了该家族超过50万个独特的恶意软件样本。该恶意软件会在web服务器的文件系统上安装多层混淆的PHP后门,下载新的有效负载以执行并安排重复的任务来重新感染主机系统。 此外,恶意软件会向每个下载的恶意软件植入一个随机的垃圾字符串,以试图规避基于IoCs的签名防御。”
  研究人员还观察到,在 2021 年 12 月中旬至 2022 年 3 月期间,大量恶意流量可能来自超过50万个独特的样本。这些流量的目标是用于VoIP电话设备的Digium 开源 Asterisk 通信软件。该恶意活动与两年前Check Point Research 在 2020 年详述的INJ3CTOR3 报告有许多相似之处 ,专家推测这可能是该活动的死灰复燃。该攻击链从远程服务器检索shell脚本释放器的代码开始,然后在文件系统的多个位置下载并执行混淆的 PHP 后门程序,PHP 后门还会创建多个root用户帐户并设置计划任务来维护持久性并重新感染主机系统,该恶意软件通过cmd请求参数支持任意命令以及允许操作员执行恶意活动的内置默认命令。
  该报告还显示,在易受攻击的服务器中植入 web shell 的策略对于恶意行为者来说并不是一种新策略。捕获高级入侵的唯一方法是深度防御策略。只有通过在一个窗格中编排多个安全设备和应用程序,防御者才能检测到这些攻击。
  本文内容不用于商业目的,如涉及知识产权问题,请权利人联系51Testing小编(021-64471599-8017),我们将立即处理
《2023软件测试行业现状调查报告》独家发布~

关注51Testing

联系我们

快捷面板 站点地图 联系我们 广告服务 关于我们 站长统计 发展历程

法律顾问:上海兰迪律师事务所 项棋律师
版权所有 上海博为峰软件技术股份有限公司 Copyright©51testing.com 2003-2024
投诉及意见反馈:webmaster@51testing.com; 业务联系:service@51testing.com 021-64471599-8017

沪ICP备05003035号

沪公网安备 31010102002173号