文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

加密货币交易平台遭遇Log4j攻击,拒绝支付500万赎金

2024-12-02 10:27

关注

加密货币交易平台ONUS遭遇Log4j攻击,拒绝支付500万赎金。

越南最大的加密货币交易平台ONUS运行有漏洞的Log4j版本的支付系统遭遇网络攻击。攻击者要求ONUS支付500万美元的赎金,并威胁公布用户数据。

事件概述

12月9日,Log4Shell (CVE-2021-44228)漏洞的PoC 漏洞利用在GitHub公开。随后出现了大量针对有漏洞的服务器的大规模扫描活动。12月11日-13日,攻击者成功利用ONUS平台Cyclos服务器上的Log4Shell漏洞,并成功植入了后门软件。

Cyclos于12月13日通知ONUS 修复系统,但是太迟了。虽然ONUS已经修复了Cyclos实例中的安全漏洞,但是漏洞窗口期使得攻击者成功窃取了敏感数据库的数据。被窃的数据库中有近200万的用户数据,包括KYC (Know Your Customer)数据、哈希的密码等。

事实上,Log4Shell漏洞存在于一个仅用于编程目的是沙箱服务器,但由于系统配置措施使得允许进一步访问敏感数据存储位置的删除数据。

200万数据泄露

随后,攻击者要求ONUS被要求支付500万赎金,否则会公开窃取的数据。12月25日,由于ONUS未支付足额赎金,攻击者在暗网数据交易市场出售客户数据。

近200万ONUS客户数据被出售

攻击者称有包含客户个人数据和哈希后的密码的395个ONUS数据库表。样本数据中包含客户身份证图像、护照、以及KYC过程中客户提交的视频片段。

事件分析

网络安全公司 CyStack对该事件进行了分析发现攻击过程不仅仅利用了一个Log4j漏洞。Log4j漏洞利用仅仅为攻击者提供了一个入口,更大的问题是ONUS的Amazon S3 buckets错误配置导致攻击者可以访问,最终导致了敏感数据的泄露。攻击者获取的客户数据包括:

目前,针对Java 8版本的Log4j 2.17.1版本已经发布,建议用户尽快更新到最新版本。此外,针对Java 7的2.12.4版本和针对Java 6的2.3.2版本也会在近期发布,建议用户持续关注。

本文翻译自:https://www.bleepingcomputer.com/news/security/fintech-firm-hit-by-log4j-hack-refuses-to-pay-5-million-ransom/如若转载,请注明原文地址。

 

来源:嘶吼网内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯