SANS:甲骨文WebLogic漏洞已遭骇客开采,植入xmrig门罗币挖矿程式

示意图,与新闻事件无关。
SANS Institute于本周表示,甲骨文(Oracle)在去年10月修补的WebLogic安全漏洞已遭骇客开采,骇客借由攻击程式于WebLogic上植入门罗币挖矿程式xmrig,而且除了WebLogic之外,以WebLogic作为网络服务器的PeopleSoft系统亦受到池鱼之殃。
甲骨文去年10月修补的WebLogic漏洞编号为CVE 2017-10271,该漏洞允许未授权的骇客自远端执行任意命令。WebLogic为一Java EE应用服务器,因它也能充当PeopleSoft人力资源管理系统的网络服务器,而使得该漏洞得以波及PeopleSoft。
SANS Institute的安全研究人员Renato Marinho先是在本周日(1/7)发现锁定CVE 2017-10271的攻击程式,且该攻击程式主要是于受骇系统上执入xmrig挖矿程式,进一步分析之后则发现,该攻击程式可同时开采WebLogic及基于WebLogic的PeopleSoft系统,迄今至少已发现两起攻击行动。
令Marinho感到惊讶的是,骇客对WebLogic或PeopleSoft系统上的资料并无兴趣,只选择了于被骇系统上植入挖矿程式。
他在其中一名骇客的账号中发现611个门罗币,市价约为22.6万美元,不过,该名骇客的挖矿效能为450 KH/s(哈希率),每月大概可赚取价值3.1万美元的门罗币,因而猜测骇客可能已潜伏一段时间,或是某些系统上的挖矿程式已被移除。
另一起开采同一漏洞的骇客行动则是于被骇系统上植入了永世币(AEON)挖矿程式,虽然它的挖矿效能也差不多是450 KH/s,但迄今只赚取约6000美元。SANS打趣地说,当骇客看到这篇文章时,也许就会改挖门罗币了。
截至本周二(1/9)为止,SANS约找到722个受害IP地址,且有极高的比例散布在云端服务上,例如AWS占了超过140个、Digital Ocean占了逾40个,Google Cloud、Azure及Oracle Cloud也都有30个。
SANA警告,这并非为目标式攻击,受害者遍布全球,一旦攻击程式现身,任何具备基本脚本程式能力的人都能入侵WebLogic或PeopleSoft服务器。
