APP下载

Oracle Solaris重大零时差漏洞遭骇客开采,曾潜伏企业内长达2年

消息来源:baojiabao.com 作者: 发布时间:2026-09-09

报价宝综合消息Oracle Solaris重大零时差漏洞遭骇客开采,曾潜伏企业内长达2年

FireEye旗下研究单位Mandiant发现Oracle Solaris Server一个风险10.0的零时差漏洞CVE-2020-14871,在2年前便有骇客组织开采并骇入企业网络,直到最近才被发现及修补。

又一项甲骨文软件漏洞遭到开采。安全厂商发现,Oracle Solaris Server一个风险10.0的零时差漏洞,在2年前便有骇客组织开采并骇入企业网络,直到最近才被发现及修补。

FireEye旗下研究单位Mandiant发现这项漏洞及作乱骇客并通报甲骨文。代号UNC1945的骇客组织,过去就被发现会锁定Solaris、但攻击目标也包括Windows、Linux,或VM,还具有回避侦测的高超技术。

2018年Mandiant团队首次发现UNC1945曾骇入一家企业的Solaris 10服务器,植入后门程式以截取用户连线帐密及相关资讯。今年中,研究人员再度发现,这家企业的另一台Solaris 9服务器连向骇客控制的主机,根据一些证据,显示这个骇客已在这家公司网络上潜伏了519天。研究人员也发现UNC1945和这台Solaris 9之间建立了SSH服务连线。

在今年的骇入行动中,UNC 1945是利用市售的Evilsun远端攻击套件,这个套件包含一个针对Solaris的漏洞开采工具成功骇入网络。研究人员分析,Evilsun可能来自于今年4月在黑市网站出现名为Oracle Solaris SSHD Remote Root Exploit的攻击套件,当时挂牌价为3,000美元。

Mandiant随后将发现的漏洞,即编号CVE-2020-14871通报甲骨文。这个漏洞存在Solaris插入式验证模组(Pluggable Authentication Modules,PAM)中,允许攻击者以多种协定开采并入侵Solaris,而且研究人员判断攻击者不需验证也能远端开采,CVSS 3.1风险评分达10.0。

在骇入Solaris 9后,UNC 1945先后植入不同后门程式执行不同任务,包括以Slapstick搜集密码、用作升级权限及长期潜伏,而利用Lemonstick执行指令、档案传输及建立SSH通道连线。之后它还丢进特殊VM以引入多种网络扫描、侦察及攻击工具,以及具有修改档案时间及清除log以躲避侦探的工具程式。

FireEye并未透露这家受害企业的产业,但另一家安全公司曾发现它攻击金融及专业顾问业。至于UNC1945骇入Solaris的目的为何,FireEye尚不得而知,目前推断会把骇入受害者系统的整个网络卖给另一个骇客组织。

甲骨文已在10月的季度更新中予以修补。这是甲骨文继WebLogic Server多项漏洞后,最新一个被开采的软件。

2020-11-04 15:52:00

相关文章