「Linux」狙う新種マルウェア「SpeakUp」 - 多くの製品で検知すり抜け
攻撃キャンペーンでは、「ThinkPHP」の脆弱性「CVE-2018-20062」を悪用。「GETリクエスト」でコマンドインジェクションを実行し、「PHP」によるプログラムや、「Perl」で記載されたバックドアをアップロードするという。
さらに同じサブネット上や、あらたなIPアドレス空間に対して感染活動を展開し、リモートでコードが実行可能となる脆弱性を悪用。
具体的には、「JBoss」に明らかとなった脆弱性「CVE-2012-0874」「CVE-2010-1871」などの脆弱性や、「WebLogic」に関する脆弱性「CVE-2017-10271」「CVE-2018-2894」のほか、「Apache ActiveMQ」の脆弱性「CVE-2016-3088」や「Hadoop YARN」に対するエクスプロイトなども感染活動に利用している。
またPythonスクリプトを用いて事前に用意したリストにより、管理者画面へログインするためにブルートフォース攻撃なども行う機能を備えていた。

「SpeakUp」の検知推移(グラフ:Check Point)
(Security NEXT - 2019/02/06 )
ツイート
関連リンク
PR
関連記事
Linuxカーネルに権限昇格の脆弱性「Copy Fail」 - PoC公開済み
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を
「Chrome」にアップデート - セキュリティ関連で19件の修正
「Chrome」が脆弱性31件を修正 - 5件は「クリティカル」
「JVN iPedia」の脆弱性登録、微減するも4四半期連続で1万件超え
「Chrome 147」が公開 - 「クリティカル」2件含む多数脆弱性を修正
「Amazon Athena ODBCドライバ」に脆弱性 - 修正版がリリース
「Chrome」にアップデート、脆弱性21件を修正 - 一部で悪用も
「NVIDIA Jetson Linux」に複数脆弱性 - アップデートを公開


