思科旗下安全研究部门Talos Group初步发现,全球有将近320万台JBoss伺服器也有漏洞,易遭植入后门,其中已有近1,600个IP位址的伺服器遭植入超过2,100只后门程式。 三月底思科旗下安全研究部门Talos Group揭露一只名为Samsam的勒赎软体,专门锁定医疗业JBoss伺服器发动攻击,造成医院界哀鸿遍野。之后该部门在客户的协助下针对JBoss进一步全面性漏洞扫瞄,初步发现全球有将近320万台机器也有漏洞,暴露在恐遭骇客植入后门的高风险中。 在这次扫瞄行动中,Talos部门发现出现漏洞的JBoss伺服器之中,有将近1,600个IP位址的机器被植入超过2100只后门程式,而为Samsam入侵敞开大门。多台受害系统安装Follett 的图书管理系统Destiny,主要客户为高中小学。在经过Talos小组通报后已经将漏洞修补。 Talos研究在遭入侵的JBoss伺服器发现多个称为Webshell的后门程式,包括mela、 shellinvoker、jbossinvoker、zecmd、cmd、genesis、sh3ll及Inovkermngrt、jbot等,显示这些系统已遭不同组攻击者入侵。 Talos部门指出,如果企业管理员在伺服器上发现Webshell即应高度警戒,因为这表示系统已遭入侵。恶意Webshell在入侵并安装于网页伺服器后,即允许骇客远端入侵,并在未获授权情况下存取其他系统,借此在内部网路扩散。 US-CERT已针对Webshell发布安全公告(https://www.us-cert.gov/ncas/alerts/TA15-314A)。 Talos部门呼吁已遭入侵的主机应立刻下线,以防感染扩散。如果企业发现自家伺服器已被安装Webshell,当务之急是切断伺服器所有对外的存取通道,以避免持续遭远端控制,可利用映象档重建系统,并安装最新版软体。如果无法重建,则需从备份档回覆到遭入侵前的系统环境,并将伺服器升级到没有漏洞的版本。此外则是随时确保升级到最新版防毒软体。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|