Злоумышленник захватил сервер через доступную без аутентификации точку Spring Batch

Злоумышленник получил контроль над сервером через доступную без аутентификации функцию отправки заданий Spring Batch. После ограниченной очистки он оставил активной учётную запись администратора, использовавшуюся как бэкдор, а первоначальный путь доступа остался открытым.

Выполнение команд и извлечение данных

Конечная точка принимала определения задач и запускала их от имени учётной записи приложения. Злоумышленник использовал задания для вызова Nashorn, встроенного в Java движка JavaScript. Это позволило выполнять код внутри приложения без первоначального запуска дочерних процессов. Результаты команд он извлекал из сообщений об ошибках приложения, не разворачивая веб-шелл.

Из-за ограничения на размер ответа файлы и вывод команд передавались блоками по 1800 байт в сотнях последовательных запросов. Задания получали сгенерированные имена, в которых учитывались смещения в файлах и части загрузки. После неудачных команд следовали повторные попытки, резервные методы и скорректированные подходы. Эти особенности, а также быстрое выполнение и структурированный вывод исследователи оценили как соответствующие активности агентов, управляемых большими языковыми моделями. Определить конкретную модель, количество агентов и степень участия человека не удалось.

Повышение привилегий и инфраструктура

В файлах конфигурации хранились учётные данные SQL Server в открытом виде. Они давали права sysadmin. Злоумышленник включил и использовал xp_cmdshell, чтобы выполнять команды операционной системы от имени учётной записи службы SQL Server. Затем он проверил права этой учётной записи в Windows и обнаружил SeImpersonatePrivilege. Для повышения привилегий до уровня SYSTEM злоумышленник перемещал и запускал общедоступные инструменты PrintSpoofer и GodPotato.

В ходе атаки злоумышленник также использовал встроенные утилиты PowerShell, certutil и wmic, а также общедоступные библиотеки для работы с учётными данными и протоколами. Связанная с атакой инфраструктура включала хост с платформой оркестрации ИИ-агентов Cairn с открытым исходным кодом. Её дашборд был доступен по тому же адресу, с которого отправили первоначальные вредоносные задания. Другая инфраструктура содержала инструменты сканирования, двоичные файлы для повышения привилегий, исходный код, закодированные полезные нагрузки и системы сбора результатов выполнения заданий. Собранные доказательства связали эту инфраструктуру с инцидентом, но не подтвердили участие в атаке других наблюдаемых сервисов, связанных с ИИ.

Злоумышленник удалил часть артефактов и одну учётную запись администратора, но оставил активной другую учётную запись администратора, использовавшуюся как бэкдор. Авторы отчёта указывают, что в этом инциденте конечная точка выполнения заданий без аутентификации обеспечила доступ, достаточный для кражи учётных данных, выполнения кода, повышения привилегий и полного захвата сервера, без эксплуатации уязвимости нулевого дня и развёртывания нового вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных