Hoşgeldin Misafir

Hackerlar PHP'deki Kritik Açığı Kullanarak Quasar RAT ve XMRig Miner Dağıtıyor - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Hackerlar PHP'deki Kritik Açığı Kullanarak Quasar RAT ve XMRig Miner Dağıtıyor




lwi0p7u.png





Siber saldırganlar, PHP’de keşfedilen kritik bir güvenlik açığını (CVE-2024-4577) kullanarak kripto madenciliği yazılımları (XMRig, Nicehash) ve uzaktan erişim trojanları (Quasar RAT) dağıtıyor.


Bu güvenlik açığı, Windows sistemlerinde CGI modunda çalışan PHP sürümlerini etkileyen bir argüman enjeksiyonu zafiyeti içeriyor. Uzaktan saldırganların keyfi kod yürütmesine olanak tanıyor.


Siber güvenlik şirketi Bitdefender, CVE-2024-4577’nin geçtiğimiz yıldan itibaren büyük ölçekli saldırılarda kullanıldığını belirtiyor. En çok saldırı tespit edilen ülkeler şunlar:


📌 Tayvan – %54.65
📌 Hong Kong – %27.06
📌 Brezilya – %16.39
📌 Japonya – %1.57
📌 Hindistan – %0.33





Hackerlar Açığı Nasıl Kullanıyor?


🔍 15%"whoami" ve "echo <test_string>" gibi temel test komutlarıyla zafiyet kontrolü yapıyorlar.
🔍 15%Sistem keşfi için ağ keşfi, kullanıcı bilgileri ve sistem metadatası topluyorlar.
🔍 5%XMRig kripto madenciliği yazılımını yüklüyorlar.
🔍 Diğer saldırılarQuasar RAT ve sahte MSI yükleyiciler ile uzaktan erişim sağlıyorlar.


Bitdefender Teknik Çözümler Direktörü Martin Zugec
, saldırganların madencilik yazılımı süreçlerini gizlemek için sahte dosya isimleri kullandığını belirtiyor:



"Saldırganlar, madencilik sürecini tespit edilmemesi için 'javawindows.exe' gibi yasal uygulama adlarıyla gizliyorlar."



Quasar RAT ve Cryptojacking Savaşları


🛠 Bazı saldırılar, Quasar RAT gibi açık kaynaklı uzaktan erişim araçlarını içeriyor.
🛠 Kötü niyetli MSI dosyaları, Windows komut istemcisi (cmd.exe) üzerinden yükleniyor.
🛠 İlginç bir şekilde, bazı saldırganlar güvenlik duvarı ayarlarını değiştirerek diğer hacker gruplarının erişimini engellemeye çalışıyor!



"Bu olağandışı davranış, rakip kripto madenciliği gruplarının sistemleri ele geçirme savaşı verdiğini gösteriyor."

Bu durum, kriptomadencilik saldırılarında rakip kötü amaçlı yazılımların önceki madencilik süreçlerini kapatma eğilimi ile de tutarlı.






6mx24fc.png




Kimler Hedefte ?


📢 Cisco Talos, bu açığın 2024 başından beri Japonya’daki kuruluşları hedef alan saldırılarda kullanıldığını tespit etti.


📌Kimler risk altında?

✔️ CGI modunda çalışan eski PHP sürümlerine sahip Windows sunucuları
✔️ Ağ keşfi ve zafiyet taramaları açık olan sistemler
✔️ Güncellenmemiş güvenlik duvarları ve savunmasız yapılandırmalar





Nasıl Korunabilirsiniz?


✅ PHP’yi Güncelleyin


  • En son PHP sürümüne geçiş yaparak açığın kapatıldığından emin olun.

✅ Güvenlik Duvarlarını ve Ağ Erişim Kontrollerini Güçlendirin


  • Yalnızca yetkili cihazların sunucuya erişmesine izin verin.

✅ Güçlü Kimlik Doğrulama Kullanarak Yetkisiz Erişimi Önleyin


  • Çok faktörlü kimlik doğrulama (MFA) kullanın.

✅ PowerShell Gibi Yerel Araçların Kullanımını Sınırlandırın


  • Martin Zugec’e göre, saldırılar büyük ölçüde “Living off the Land” (LOTL) teknikleri kullanıyor.
  • PowerShell gibi araçların sadece yönetici yetkisine sahip kullanıcılar tarafından kullanılmasına izin verin.

✅ Şüpheli Aktiviteleri Takip Edin


  • Güvenlik günlüklerini analiz edin, anormal süreçleri tespit edin ve hızlı aksiyon alın.



Sonuç


PHP’deki CVE-2024-4577 güvenlik açığı, kriptomadencilik saldırıları ve uzaktan erişim trojanları için aktif olarak kullanılıyor. Özellikle Windows tabanlı CGI sistemleri risk altında.


📢 Sunucu yöneticileri ve işletmeler, bu tehditlere karşı PHP sürümlerini güncellemeli ve güvenlik önlemlerini artırmalıdır! 🚨