数千个 Qlik Sense 服务器受到Cactus 勒索攻击威胁

阅读量31678

发布时间 : 2024-04-28 11:35:57

在安全研究人员警告 Cactus 勒索软件团伙利用 Qlik Sense 数据分析和商业智能 (BI) 平台中的三个漏洞的近五个月后,许多组织仍然容易受到威胁。

Qlik 在 8 月和 9 月披露了这些漏洞。该公司 8 月份的披露涉及 Qlik Sense Enterprise for Windows 多个版本中的两个错误,分别为CVE-2023-41266 和 CVE-2023-41265。这些漏洞一旦串联起来,就会为未经身份验证的远程攻击者提供在受影响的系统上执行任意代码的方法。 9 月,Qlik 披露了CVE-2023-48365,事实证明,该漏洞是 Qlik 对 8 月份前两个缺陷的修复的绕过。

Gartner 将 Qlik 评为市场上顶级数据可视化和 BI 供应商之一。

Qlik 安全漏洞的持续利用

两个月后,Arctic Wolf报告称观察到 Cactus 勒索软件的操作者利用这三个漏洞在目标环境中获得了初步立足点。当时,该安全供应商表示,它正在对多起客户遭遇 Qlik Sense 漏洞攻击的事件做出响应,并警告 Cactus 组织活动正在迅速发展。

即便如此,许多组织似乎还没有收到这份备忘录。 Fox-IT 研究人员于 4 月 17 日进行的扫描发现,共有 5,205 台可通过互联网访问的 Qlik Sense 服务器,其中3,143 台服务器仍然容易受到 Cactus 组织的攻击。其中,396 台服务器似乎位于美国。其他易受攻击的 Qlik Sense 服务器数量相对较多的国家包括意大利(280 台)、巴西(244 台)、荷兰和德国(分别为 241 台和 175 台)。

Fox-IT 是荷兰的安全组织之一,其中包括荷兰漏洞披露研究所 (DIVD),它们在名为“梅丽莎计划”的支持下合作,以扰乱 Cactus 集团的运营。

发现易受攻击的服务器后,Fox-IT 将其指纹和扫描数据转发给 DIVD,DIVD 然后开始联系易受攻击的 Qlik Sense 服务器的管理员,了解其组织是否面临潜在的 Cactus 勒索软件攻击。在某些情况下,DIVD 直接向潜在受害者发送通知,而在其他情况下,该组织试图通过各自国家的计算机应急响应小组将信息转发给他们。

安全组织正在通知潜在的仙人掌勒索软件受害者

ShadowServer 基金会也正在向面临风险的组织伸出援手。在本周的一份重要警报中,非营利性威胁情报服务将这种情况描述为:如果不采取补救措施,组织很可能会受到损害。

ShadowServer 表示:“如果您收到我们发出的有关在您的网络或选区中检测到易受攻击实例的警报,请同时假设您的实例以及可能的网络已受到损害。” “通过检查是否存在带有 .ttf 或 .woff 文件扩展名的文件来远程确定受感染的实例。”

Fox-IT 表示,已发现至少 122 个 Qlik Sense 实例可能因这三个漏洞而受到损害。其中四十九人在美国; 13 西班牙; 11 意大利;其余的则分布在其他 17 个国家。 Fox-IT 表示:“当远程 Qlik Sense 服务器上出现受损痕迹时,这可能意味着各种情况。”例如,它可能表明攻击者在服务器上远程执行代码,或者它可能只是先前安全事件的产物。

Fox-IT 表示:“重要的是要明白,‘已经受到损害’可能意味着要么勒索软件已经部署,但留下的初始访问工件没有被删除,要么系统仍然受到损害,并可能为未来的勒索软件攻击做好准备。” 。

本文转载自:

如若转载,请注明出处: https://www.darkreading.com/cyber-risk/more-than-3-000-qlik-sense-servers-vuln-to-cactus-ransomware-attacks

安全客 - 有思想的安全新媒体

分享到:微信
+13赞
收藏
安全客
分享到:微信

发表评论

内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66