Để làm bằng chứng cho việc truy cập vào dữ liệu, tội phạm mạng đứng sau các vụ tấn công gần đây nhắm mục tiêu vào các máy chủ của Accellion FTA đã chia sẻ ảnh chụp màn hình các tệp thuộc về khách hàng của công ty trên một trang web rò rỉ dữ liệu có thể truy cập công khai do băng nhóm CLOP ransomware điều hành.
Xác nhận về vụ việc, Giám đốc An ninh thông tin Qualys Ben Carr cho biết một cuộc điều tra chi tiết "đã xác định được quyền truy cập trái phép vào các tệp được lưu trữ trên máy chủ Accellion FTA" nằm trong môi trường DMZ (khu phi quân sự) được tách biệt với phần còn lại của mạng nội bộ.
Carr nói:"Dựa trên cuộc điều tra này, chúng tôi đã thông báo ngay cho những khách hàng bị ảnh hưởng bởi hành vi truy cập trái phép này. Cuộc điều tra xác nhận rằng việc truy cập trái phép chỉ giới hạn ở máy chủ FTA và không ảnh hưởng đến bất kỳ dịch vụ nào được cung cấp hoặc có quyền truy cập vào dữ liệu khách hàng do nền tảng đám mây Qualys lưu trữ".
Trong tháng 2/2021, Mandiant (nhóm cảnh báo về các mối đe doạ của FireEye, công ty an ninh không gian mạng) đã tiết lộ chi tiết về bốn lỗ hổng zero-day trong ứng dụng FTA đã bị những kẻ đe dọa lợi dụng để thực hiện một chiến dịch đánh cắp dữ liệu và tống tiền trên diện rộng, liên quan đến việc triển khai một web shell có tên DEWMODE trên các mạng mục tiêu nhằm lấy cắp dữ liệu nhạy cảm. Tiếp đó là gửi email tống tiền để đe dọa nạn nhân trả tiền chuộc bằng bitcoin nếu không sẽ bị đăng trên trang web rò rỉ dữ liệu
Trong khi hai lỗ hổng định danh CVE-2021-27101 và CVE-2021-27104 đã được Accellion giải quyết vào ngày 20/12/2020, hai lỗ hổng khác định danh CVE-2021-27102 và CVE-2021-27103 đã được xác định và vá trước đó vào ngày 25/1/2021.
Qualys cho biết họ đã nhận được một cảnh báo về tính toàn vẹn về một cuộc xâm phạm có thể xảy ra vào ngày 24/12/2020, sau hai ngày áp dụng bản vá ban đầu. Công ty không cho biết liệu họ có nhận được tin nhắn tống tiền sau vi phạm hay không, nhưng họ cho biết một cuộc điều tra về vụ việc đang được tiến hành.
Mandiant cho biết trong một đánh giá bảo mật của phần mềm FTA được công bố vào đầu tháng 3/2021: "Các lỗ hổng bị khai thác có mức độ nghiêm trọng vì chúng bị khai thác thông qua thực thi mã từ xa không được xác thực".
Ngoài ra, phân tích mã nguồn của Mandiant đã phát hiện thêm hai lỗ hổng bảo mật chưa từng được biết đến trước đây trong phần mềm FTA. Cả hai đều đã được sửa trong một bản vá được phát hành vào ngày 01/3/2021. Lỗ hổng định danh CVE-2021-27730 có số điểm CVSS 6,6 có thể truy cập được đối với những người dùng đã xác thực có đặc quyền quản trị. Một lỗ hổng tập lệnh trên nhiều trang web được lưu trữ có điểm CVSS 8.1 định danh CVE-2021-27731 chỉ người dùng đã được xác thực thường xuyên mới có thể truy cập được.
Công ty con thuộc sở hữu của FireEye đang theo dõi hoạt động khai thác và kế hoạch tống tiền tiếp theo, theo hai nhóm mối đe dọa riêng biệt được gọi là UNC2546 và UNC2582. Sự đan xen được xác định giữa hai nhóm và các cuộc tấn công trước đó được thực hiện bởi một kẻ đe dọa có động cơ tài chính có tên FIN11. Nhưng vẫn chưa rõ mối liên hệ nào, nếu có, hai cụm này có thể có liên quan với những người điều hành ransomware Clop.
Thanh Bùi ( Theo The Hacker News)
10:00 | 18/02/2021
12:00 | 03/01/2021
08:00 | 17/07/2019
07:00 | 23/10/2024
Ivanti đã đưa ra cảnh báo rằng 03 lỗ hổng bảo mật mới ảnh hưởng đến Thiết bị dịch vụ đám mây (Cloud Service Appliance - CSA) của công ty đang bị tin tặc khai thác một cách tích cực.
18:00 | 11/10/2024
Trong một chiến dịch tấn công mạng quy mô lớn, Microsoft đã phối hợp với Bộ Tư pháp Hoa Kỳ (DoJ) triệt phá thành công mạng lưới 107 tên miền Internet được tin tặc Nga sử dụng để thực hiện các hoạt động lừa đảo và tấn công mạng.
10:00 | 01/10/2024
MoneyGram, công ty cung cấp dịch vụ chuyển tiền lớn thứ hai thế giới đã xác nhận bị tấn công mạng sau nhiều ngày người dùng gặp sự cố và phàn nàn về dịch vụ. Sự cố bắt đầu từ ngày 20/9 khiến người dùng không thể nhận tiền hay xử lý giao dịch, website cũng không thể truy cập.
21:00 | 29/08/2024
Cục Điều tra Liên bang Mỹ (FBI) mới đây đã đưa ra thông báo về sự cố gián đoạn cơ sở hạ tầng trực tuyến liên quan đến một nhóm tin tặc mã độc tống tiền mới nổi có tên là Dispossessor. Trong một nỗ lực nhằm giảm thiểu rủi ro do nhóm tội phạm này gây ra, FBI đã thu giữ 03 máy chủ tại Mỹ, 03 máy chủ tại Anh, 18 máy chủ tại Đức, 08 tên miền tại Mỹ và 01 tên miền tại Đức.
Một lỗ hổng bảo mật hiện đã được vá trong ứng dụng ChatGPT của OpenAI dành cho macOS có thể cho phép kẻ tấn công cài phần mềm gián điệp vào bộ nhớ của công cụ trí tuệ nhân tạo (AI).
11:00 | 24/10/2024