Фирмата за киберсигурност Huntress алармира за вълна от кибератаки, насочени към счетоводния софтуер на Foundation – приложение, което често се използва от изпълнителите в строителния бранш.

От 14 септември насам са наблюдавани случаи на грубо форсиране на приложението и използване на идентификационни данни по подразбиране за достъп до акаунтите на жертвите.

Според Huntress множество организации в областта на водопроводните услуги, ОВК (отопление, вентилация и климатизация), бетона и други подотрасли са били компрометирани чрез екземпляри на софтуера Foundation, изложени в интернет.

„Макар че е обичайно сървърът за бази данни да е вътрешен и да се намира зад защитна стена или VPN, софтуерът Foundation разполага със свързаност и достъп чрез мобилно приложение. Поради тази причина TCP портът 4243 може да бъде изложен публично за използване от мобилното приложение. Този порт 4243 предлага директен достъп до MSSQL“, каза Huntress.

В рамките на наблюдаваните атаки злосторниците се насочват към акаунт на системен администратор по подразбиране в инстанцията на Microsoft SQL Server (MSSQL) в рамките на софтуера Foundation. Акаунтът има пълни административни привилегии над целия сървър, който обработва операциите с бази данни.

Освен това е наблюдавано, че в множество инстанции на софтуера Foundation се създава втори акаунт с високи привилегии, който също е оставен с данните по подразбиране. И двата акаунта позволяват на нападателите да получат достъп до разширена съхранена процедура в MSSQL, която им позволява да изпълняват команди на операционната система директно от SQL, добави компанията.

Като злоупотребяват с процедурата, нападателите могат „да изпълняват шел команди и скриптове, сякаш имат достъп директно от командния ред на системата“.

Според Huntress изглежда, че хакерите използват скриптове, за да автоматизират атаките си, тъй като едни и същи команди са били изпълнени на машини, отнасящи се до няколко несвързани организации, в рамките на няколко минути.

В един от случаите нападателите са били забелязани да изпълняват около 35 000 опита за влизане с груба сила, преди да се удостоверят успешно и да позволят на разширената съхранена процедура да започне да изпълнява команди.

Huntress твърди, че в средите, които защитава, е идентифицирала само 33 публично изложени хоста, които използват софтуера Foundation с непроменени данни по подразбиране. Компанията е уведомила засегнатите клиенти, както и други, които имат софтуер Foundation в своята среда, дори и да не са били засегнати.

На организациите се препоръчва да сменят всички пълномощия, свързани с техните инстанции на софтуера Foundation, да държат инсталациите си изключени от интернет и да деактивират експлоатираната процедура, където е подходящо.

 

Източник: По материали от Интернет

Подобни публикации

16 юни 2025

Grafana — над 46 000 сървъра все още са уязвими

Над 46 000 Grafana сървъри с публичен достъп все още изпълняват неа...
16 юни 2025

WestJet потвърди кибератака, засегнала нейни си...

WestJet, втората по големина авиокомпания на Канада, потвърди, че н...
16 юни 2025

Anubis с нов разрушителен механизъм

Групата Anubis, действаща като платформа „рансъмуер като услуга“ (R...
16 юни 2025

Потребителите искат старите функции да се върна...

Голяма част от потребителите на Windows 11 смятат, че с новото изда...
16 юни 2025

Глобалното прекъсване на услуги на Google Cloud...

Големият срив на Google Cloud в четвъртък, 12 юни, засегна широк кр...
16 юни 2025

Хакери използват изтрити и изтекли покани за Di...

Хакери са открили начин да превземат изтрити и изтекли покани за съ...
Бъдете социални
Още по темата
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
13/06/2025

Хакери атакуват с TeamFiltr...

Хакерска група, известна като UNK_SneakyStrike, използва...
12/06/2025

SmartAttack: Как смарт часо...

Изследователи от израелски университет, водени от...
Последно добавени
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
16/06/2025

WestJet потвърди кибератака...

WestJet, втората по големина авиокомпания на...
16/06/2025

Anubis с нов разрушителен м...

Групата Anubis, действаща като платформа „рансъмуер...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!