安全客 2024年12月24日
黑客利用 Fortinet EMS 的关键漏洞部署远程访问工具
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期网络攻击活动中,恶意攻击者利用Fortinet FortiClient EMS的一个重要安全漏洞CVE-2023-48788,通过SQL注入执行未经授权的代码或命令。攻击者首先利用该漏洞作为初始访问载体,随后投放ScreenConnect等远程桌面软件,以获取对受攻击主机的远程访问权限。在入侵后,攻击者还会上传其他有效载荷,进行网络资源枚举、凭证窃取、防御规避等活动,并使用AnyDesk等工具生成持久性,进一步扩大攻击范围。此次攻击事件涉及多个国家和地区的多个公司,凸显了该漏洞的严重性和威胁性。

⚠️ CVE-2023-48788漏洞是攻击的初始入口:攻击者利用此SQL注入漏洞,通过发送特制数据包执行恶意代码或命令,从而获得初始访问权限。

💻 ScreenConnect等远程桌面软件被用作跳板:攻击者利用漏洞成功入侵后,会投放ScreenConnect可执行文件,以便远程控制受害主机。

🔑 多种工具用于横向移动和信息窃取:攻击者在入侵后,会上传Webbrowserpassview.exe、Mimikatz等密码恢复工具,以及网络扫描器netscan.exe,进行网络资源枚举、凭证窃取等活动,进一步扩大攻击范围。

🌍 攻击目标广泛,涉及多个国家和地区:攻击者利用不同的ScreenConnect子域名,将包括巴西、克罗地亚、法国、印度等多个国家和地区的公司作为攻击目标。

🔄 攻击技术不断更新,复杂性不断增加:研究发现,攻击者用于部署远程访问工具的技术在不断更新,表明攻击的复杂性和威胁性都在不断增加。

在安装 AnyDesk 和 ScreenConnect 等远程桌面软件的网络攻击活动中,恶意攻击者正在利用一个已修补的影响 Fortinet FortiClient EMS 的重要安全漏洞。该漏洞是CVE-2023-48788(CVSS评分:9.3),是一个SQL注入漏洞,允许攻击者通过发送特制数据包执行未经授权的代码或命令。俄罗斯网络安全公司卡巴斯基(Kaspersky)称,2024 年 10 月的这次攻击针对的是一家未具名公司的 Windows 服务器,该服务器暴露在互联网上,并且有两个与 FortiClient EMS 相关的开放端口。该公司在周四的一份分析报告中说:“目标公司采用了这项技术,允许员工将特定策略下载到他们的公司设备上,使他们能够安全地访问 Fortinet VPN。”对该事件的进一步分析发现,威胁行为者利用 CVE-2023-48788 作为初始访问载体,随后投放 ScreenConnect 可执行文件,以获取对受攻击主机的远程访问权限。卡巴斯基说:“在初始安装之后,攻击者开始向被入侵系统上传额外的有效载荷,以开始发现和横向移动活动,如枚举网络资源、试图获取凭证、执行防御规避技术,以及通过 AnyDesk 远程控制工具生成更多类型的持久性。”下面列出了在攻击过程中投放的其他一些值得注意的工具–Webbrowserpassview.exe。webbrowserpassview.exe,这是一款密码恢复工具,可揭示存储在 Internet Explorer(4.0 – 11.0 版)、Mozilla Firefox(所有版本)、谷歌浏览器、Safari 和 Opera 中的密码。Mimikatznetpass64.exe,密码恢复工具netscan.exe,网络扫描器据信,幕后的威胁分子利用不同的 ScreenConnect 子域名(如 infinity.screenconnect[.]com),将巴西、克罗地亚、法国、印度、印度尼西亚、蒙古、纳米比亚、秘鲁、西班牙、瑞士、土耳其和阿联酋的多家公司作为攻击目标。卡巴斯基说,它在 2024 年 10 月 23 日检测到了将 CVE-2023-48788 武器化的进一步尝试,这次是在扫描易受该漏洞影响的系统时,执行托管在 webhook[.]site 域上的 PowerShell 脚本,以 “收集来自易受攻击目标的响应”。网络安全公司 Forescout 在八个多月前发现了一个类似的活动,利用 CVE-2023-48788 发送 ScreenConnect 和 Metasploit Powerfun 有效载荷。研究人员说:“对这一事件的分析帮助我们确定,攻击者目前用于部署远程访问工具的技术在不断更新,复杂性也在不断增加。”

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

FortiClient EMS CVE-2023-48788 远程桌面软件 网络攻击 SQL注入
相关文章