Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >专钓安全人员,MUT-1244窃取39万wordpress凭证

专钓安全人员,MUT-1244窃取39万wordpress凭证

原创
作者头像
星尘安全
发布于 2024-12-16 02:05:22
发布于 2024-12-16 02:05:22
1220
举报
文章被收录于专栏:网络安全网络安全
图片
图片

一个现已被删除的 GitHub 仓库曾传播一种用于向在线内容管理系统(CMS)发布帖子的 WordPress 工具,据估计,该仓库使得超过 39 万个凭证被窃取。

这种恶意活动是一个被称为 MUT-1244(其中 MUT 指“神秘的未归因威胁”)的黑客发起的更广泛攻击活动的一部分,Datadog 安全实验室将其命名为 MUT-1244,该活动涉及网络钓鱼和几个被植入木马的 GitHub 仓库,这些仓库托管着用于利用已知安全漏洞的概念验证(PoC)代码。 

“受害者包括了渗透测试人员和安全研究人员,以及其它一些黑客。他们诸如 SSH 私钥和 AWS 访问密钥等敏感数据被窃取,”研究人员克里斯托夫·塔法尼-德雷佩尔、马特·缪尔和阿德里安·科恩在与《黑客新闻》分享的分析中表示。

安全研究人员一直是攻击者的重点关注目标,包括来自朝鲜的国家支持的组织,这并不奇怪,因为破坏他们的系统可能会产生关于他们可能正在研究的未公开安全漏洞的可能利用信息,这些信息随后可以被利用来发动进一步的攻击。 

近年来,出现了一种趋势,攻击者试图利用漏洞披露,使用虚假的个人资料创建 GitHub 仓库,声称托管漏洞的 PoC,但实际上是为了进行数据窃取,甚至要求支付以换取EXP。MUT-1244 发起的活动不仅涉及利用被植入木马的 GitHub 仓库,还包括网络钓鱼邮件,这两者都充当了传递第二阶段有效载荷的渠道,能够部署加密货币挖掘器,以及窃取系统信息、私有的 SSH 密钥、环境变量和与特定文件夹(例如,发送~/.aws)相关的内容到 File.io。 

其中一个这样的仓库是“github[.]com/hpc20235/yawpp”,它声称是“又一个 WordPress 发布器”。在被 GitHub 下架之前,它包含两个脚本:一个用于验证 WordPress 凭证,另一个用于使用 XML-RPC API 创建帖子。

图片
图片

但该工具还以恶意的 npm 依赖项的形式隐藏了恶意代码,一个名为@0xengine/xmlrpc 的包部署了相同的恶意软件。它最初于 2023 年 10 月作为基于 JavaScript 的用于 Node.js 的 XML-RPC 服务器和客户端发布到 npm。该库不再可供下载。 

值得注意的是,网络安全公司 Checkmarx 上个月透露,这个 npm 包在一年多的时间里一直处于活跃状态,吸引了大约 1790 次下载。 

据说 yawpp GitHub 项目通过此种方式,使得超过 39 万个可能是 WordPress 账户的凭证被窃取到攻击者控制的 Dropbox 账户。 

Datadog 告诉《黑客新闻》,它利用自己的遥测和与第三方情报提供商共享的威胁情报来确定暴露的凭证数量。

另一种用于传递有效载荷的方法包括向学者发送网络钓鱼邮件,他们被欺骗访问链接,这些链接指示他们启动终端并复制粘贴一个 shell 命令以执行所谓的内核升级。这一发现标志着首次有针对 Linux 系统的 ClickFix 风格的攻击被记录下来。

“MUT-1244 使用的第二个攻击方式是一组恶意的 GitHub 用户发布针对 CVE 的虚假POC,”研究人员解释说。“它们中的大多数是在 2024 年 10 月或 11 月创建的,没有合法活动,并且有一个由人工智能生成的个人资料图片。” 

其中一些虚假的 PoC 仓库在 2024 年 10 月中旬曾被高露洁棕榄公司的全球进攻性安全红队负责人亚历克斯·卡加诺维奇提到过。但有趣的是,第二阶段恶意软件通过四种不同的方式传播—— 

  • 被植入后门的配置编译文件 
  • 嵌入在 PDF 文件中的恶意有效载荷 
  • 使用 Python 投放器 
  • 包含恶意的 npm 包“0xengine/meow” 

“MUT-1244 攻击了大量安全从业人员,主要是红队成员、安全研究人员以及任何对下载 PoC 漏洞利用代码感兴趣的人,”研究人员说。“这使得 MUT-1244 能够访问敏感信息,包括私有的 SSH 密钥、AWS 凭证和命令历史。”

来源:thehackernews

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
卡巴斯基:2023年第二季度IT威胁演变
今年早些时候,受欢迎的VoIP程序3CXDesktopApp的木马化版本被用于“套娃式”供应链攻击。攻击者能够将恶意代码嵌入到libffmpeg媒体处理库中,以便从他们的服务器下载有效负载。
FB客服
2023/09/18
3090
卡巴斯基:2023年第二季度IT威胁演变
安全威胁情报周报(01.18-01.24)
Cyble 的研究人员在一个俄语论坛上发现了全球领先独立经济研究公司 Capital Economics 的 50 多万 C 级人员的记录被泄漏,内容包含各种重要的用户个人资料,包括电子邮件 ID、密码哈希、地址等。企业电子邮件 ID 可能会被攻击者利用,进行广泛的恶意活动。据 KELA 的研究人员称,这不是 Capital Economics 数据库第一次被泄露,它最初是在1月初在一个讲英语论坛上泄露的,该论坛公开了将近 50 万人的信息。
Timeline Sec
2021/02/03
1.2K0
安全威胁情报周报(01.18-01.24)
美国财政部长称勒索软件对经济构成威胁、谷歌警示20亿Chrome用户|全球网络安全热点
美国财政部长珍妮特·L·耶伦(JanetL. Yellen)表示,今年疑似勒索软件支付的金额可能会翻一番,对美国经济构成“直接威胁”。
腾讯安全
2021/10/22
4410
美国财政部长称勒索软件对经济构成威胁、谷歌警示20亿Chrome用户|全球网络安全热点
特别企划 | 那些年你“听不懂”的安全名词
也许你已经对网络钓鱼耳熟能详了,也许你也遇到过一些勒索软件或者病毒的攻击。但 catfishing 是什么?水坑攻击为什么叫水坑攻击?51% 攻击又是什么?边信道攻击可以预防么?近几年,各种攻击层出不穷,名字也千奇百怪。本文中,笔者就来说说几个比较好玩的安全名词。也许不够全面,欢迎补充。 不同的钓鱼方式 Spear Phishing 鱼叉式网络钓鱼 鱼叉式网络钓鱼指的是一种源于亚洲与东欧,只针对特定目标进行攻击的网络钓鱼攻击。 鱼叉式钓鱼攻击一般通过电子邮件等电子通信方式进行,针对特定个人、组织或企业
FB客服
2018/03/01
1.7K0
特别企划 | 那些年你“听不懂”的安全名词
谷歌应用商店现木马程序、百万WiFi路由器面临漏洞风险|12月6日全球网络安全热点
卡巴斯基恶意软件分析师称,已发现更多Google Play商店应用程序包含恶意软件,包括特洛伊木马程序。如果您将它们正确下载到手机上,最好立即将其删除。
腾讯安全
2021/12/06
8910
谷歌应用商店现木马程序、百万WiFi路由器面临漏洞风险|12月6日全球网络安全热点
印度国防部被黑客打穿,泄露8.8GB数据
昨天(3月27日),EclecticIQ 研究人员发布了一份报告称:黑客攻击了印度政府和能源公司,目的是传播一种名为 HackBrowserData 的开源信息窃取恶意软件。该软件能够在某些情况下利用 Slack 作为命令与控制(C2)泄露敏感信息。
FB客服
2024/04/01
2320
印度国防部被黑客打穿,泄露8.8GB数据
2024年Q1 APT趋势报告
Gelsemium组织利用服务器端漏洞部署webshell,并使用各种定制和公共工具逃避检测。两个主要的植入程序——SessionManager和OwlProxy于2022年在Exchange服务器的ProxyLogon类型漏洞利用之后首次被发现。卡巴斯基最近的调查是由于2023年11月中旬在位于巴勒斯坦的一台服务器上发现了可疑活动,其有效负载通过压缩和加密的方式以字体文件的形式提供。这一特点使研究人员在塔吉克斯坦和吉尔吉斯斯坦发生了极为相似的事件。
FB客服
2024/05/27
2420
2024年Q1 APT趋势报告
GitHub 供应链攻击:从 Coinbase 项目到大规模机密泄露
近期,一场围绕 GitHub Action 的供应链攻击事件引发了广泛关注。此次攻击最初瞄准了 Coinbase 的开源项目 agentkit,随后演变成了一场波及范围更广的安全危机。
星尘安全
2025/03/26
840
GitHub 供应链攻击:从 Coinbase 项目到大规模机密泄露
​GitHub用户注意,网络钓鱼活动冒充CircleCI窃取凭证
9月26日消息,GitHub警告称,有网络钓鱼活动冒充CircleCI DevOps平台,瞄准GitHub用户窃取证书和双因素身份验证(2FA)代码。
FB客服
2022/11/14
1.5K0
​GitHub用户注意,网络钓鱼活动冒充CircleCI窃取凭证
技嘉遭受勒索软件攻击、联邦调查局取缔了黑客组织 Revil|全球网络安全热点
政府已经成功地破解了黑客组织雷维尔的勒索背后的实体,对企业软件供应商的攻击。联邦调查局、特勤局、网络司令部和其他国家的组织已共同努力,本月将该组织的业务下线。据报道,该组织的暗网博客暴露了从其目标收集的信息,但也处于离线状态。
腾讯安全
2021/10/25
8260
技嘉遭受勒索软件攻击、联邦调查局取缔了黑客组织 Revil|全球网络安全热点
安卓用户隐私被PhoneSpy入侵、Palo Alto安全设备现零日漏洞|全球网络安全热点
周三,Zimperium zLabs发布了一份关于PhoneSpy的新报告,PhoneSpy是一种间谍软件,旨在渗透在谷歌Android操作系统上运行的手机。
腾讯安全
2021/11/11
7640
安卓用户隐私被PhoneSpy入侵、Palo Alto安全设备现零日漏洞|全球网络安全热点
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
根据欧洲执法机构欧洲刑警组织的数据,仅在2019年至2020年之间,赎金支付的数量就增加了300%。网络犯罪分子以供应链、关键基础设施、医院等为目标的几起重大事件表明,成功的勒索软件攻击具有多么大的破坏性。
腾讯安全
2021/11/12
5900
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
[译] 威胁分析报告:10.Lazarus以ThreatNeedle家族攻击工业(BMP图片隐藏RAT)
该专栏主要翻译国外知名安全厂商的APT报告,了解它们的安全技术,学习它们溯源APT组织和恶意代码分析的方法,希望对您有所帮助。当然,由于作者英语有限,会借助机翻进行校验,还请包涵!
Eastmount
2021/12/03
1.9K0
[译] 威胁分析报告:10.Lazarus以ThreatNeedle家族攻击工业(BMP图片隐藏RAT)
新闻篇/黑客利用iOS 0day入侵iPhone
谷歌称,SolarWinds 黑客利用该漏洞从西欧政府官员那里窃取了网络安全凭证。
网e渗透安全部
2021/08/20
6000
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
网络托管巨头GoDaddy周一披露了一起数据泄露事件,导致共有120万活跃和非活跃客户的数据遭到未经授权的访问,这是自2018年以来曝光的第三起安全事件。
腾讯安全
2021/11/24
8680
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
黑客扫描全网 Git 配置文件并窃取大量云凭据
一个名为“EmeraldWhale”的大规模恶意操作扫描了暴露的 Git 配置文件,从数千个私有存储库中窃取了超过 15,000 个云帐户凭据。
星尘安全
2024/11/01
1180
黑客扫描全网 Git 配置文件并窃取大量云凭据
解析阻止机器学习的十种网络攻击
即使是瑟曦.兰尼斯特的阴谋诡计或者乔拉.莫尔蒙爵士父亲般的保护(译注:两者都是HBO剧集《权力的游戏》中的人物)也无法阻止攻击者攻破HBO的网络并窃取了1.5TB的数据(包括未播出的《权力的游戏
安恒信息
2018/04/10
1.3K0
解析阻止机器学习的十种网络攻击
人们需要担心的7种云计算攻击技术
安全专家对网络攻击者针对企业云计算环境实施的常见和相关的攻击方法进行了阐述和分析。随着越来越多的企业将业务迁移到云计算环境,寻求攻击的网络犯罪分子也是如此。而了解最新的攻击技术可以帮助企业更好地应对未来的威胁。
静一
2020/03/25
2.5K0
人们需要担心的7种云计算攻击技术
DarkHydrus使用Phishery在中东地区窃取凭证
在上周,Unit 42发表了一个篇关于介绍一个名为DarkHydrus的新威胁组织的博文,我们观察到该组织的目标是位于中东地区的政府实体。在这篇文章中,我们对通过鱼叉式网络钓鱼传播的被我们称之为RogueRobin的PowerShell payload进行了讨论。并且,我们还知道DarkHydrus在2018年6月实施了一次凭证窃取攻击。另外,这似乎还是一场仍在继续进行中的活动,因为我们有证据表明使用相同基础设施的凭证窃取尝试可以追溯到2018年秋季,而这些攻击所针对的目标均是位于中东地区的政府实体和教育机构。
FB客服
2018/09/21
6530
DarkHydrus使用Phishery在中东地区窃取凭证
超三十万台设备感染银行木马、远程代码漏洞可攻击云主机|12月7日全球网络安全热点
Volkskrant周一报道,一家为荷兰警察、紧急服务和安全部门处理敏感文件的技术公司已成为黑客的目标。在公司Abiom拒绝遵守勒索软件组织LockBit的要求后,共有39,000份文件(包括身份证件和发票)在网上泄露。
腾讯安全
2021/12/07
2K0
超三十万台设备感染银行木马、远程代码漏洞可攻击云主机|12月7日全球网络安全热点
推荐阅读
卡巴斯基:2023年第二季度IT威胁演变
3090
安全威胁情报周报(01.18-01.24)
1.2K0
美国财政部长称勒索软件对经济构成威胁、谷歌警示20亿Chrome用户|全球网络安全热点
4410
特别企划 | 那些年你“听不懂”的安全名词
1.7K0
谷歌应用商店现木马程序、百万WiFi路由器面临漏洞风险|12月6日全球网络安全热点
8910
印度国防部被黑客打穿,泄露8.8GB数据
2320
2024年Q1 APT趋势报告
2420
GitHub 供应链攻击:从 Coinbase 项目到大规模机密泄露
840
​GitHub用户注意,网络钓鱼活动冒充CircleCI窃取凭证
1.5K0
技嘉遭受勒索软件攻击、联邦调查局取缔了黑客组织 Revil|全球网络安全热点
8260
安卓用户隐私被PhoneSpy入侵、Palo Alto安全设备现零日漏洞|全球网络安全热点
7640
黑客瞄准韩国智库、2021年社交媒体网络钓鱼攻击猛增|11月12日全球网络安全热点
5900
[译] 威胁分析报告:10.Lazarus以ThreatNeedle家族攻击工业(BMP图片隐藏RAT)
1.9K0
新闻篇/黑客利用iOS 0day入侵iPhone
6000
网络托管巨头百万数据外泄、超900万安卓设备感染木马|11月24日全球网络安全热点
8680
黑客扫描全网 Git 配置文件并窃取大量云凭据
1180
解析阻止机器学习的十种网络攻击
1.3K0
人们需要担心的7种云计算攻击技术
2.5K0
DarkHydrus使用Phishery在中东地区窃取凭证
6530
超三十万台设备感染银行木马、远程代码漏洞可攻击云主机|12月7日全球网络安全热点
2K0
相关推荐
卡巴斯基:2023年第二季度IT威胁演变
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文