美国网络安全和基础设施安全局(CISA)回应从2022年6月中旬到7月中旬开展的事件响应工作中,指责伊朗黑客人员通过利用未修补的VMware Horizon服务器中的Log4Shell漏洞来损害美国联邦机构。
“攻击者通过利用未修补的VMware Horizon服务器中的Log4Shell漏洞,安装了XMRig加密挖掘软件,横向移动到域控制器DC,窃取凭据,在多个主机上植入了Ngrok反向代理用来保持攻击持久性”。
伊朗国家的攻击者滥用VMware Horizon服务器中的Log4j漏洞进行恶意行为。澳大利亚、加拿大、英国和美国在2022年9月发布的联合公告指责伊朗伊斯兰革命卫队(IRGC)利用这一缺陷开展恶意活动。受影响的组织称早在2022年2月便遭受攻击,并且黑客将漏洞武器化进一步利用,向 Windows Defender 添加了一条新的排除规则,使攻击者可以在不触发任何防病毒扫描的情况下下载PowerShell脚本,以ZIP存档文件的形式检索托管在远程服务器上的XMRig加密货币挖掘软件。
微软在上个月的一份报告中透露,攻击者正在LSASS过程中尝试窃取用户凭据,因为它不仅可以存储当前用户的操作系统凭据,还可以存储域管理员的凭据。转储LSASS凭据对攻击者来说很重要,成功转储域密码,就可以使用PsExec或Windows管理工具(WMI)等合法工具在网络上进行横向移动,造成更大的危害。