Hackers Exploram Vulnerabilidade do Controlador Aviatrix para Implantar Backdoors e Crypto Miners

Uma falha de segurança crítica recentemente divulgada que afeta o Controlador Aviatrix a plataforma de rede em nuvem está sob exploração ativa na natureza para implantar backdoors e mineradores de criptomoedas.
A empresa de segurança em nuvem Wiz disse que atualmente está respondendo a “vários incidentes” envolvendo o armamento de CVE-2024-50603 (CVSS score: 10.0), um bug de gravidade máxima que pode resultar em execução remota de código não autenticada.
Em outras palavras, uma exploração bem-sucedida da falha poderia permitir que um invasor injetasse comandos maliciosos do sistema operacional devido ao fato de que certos pontos de extremidade da API não higienizam adequadamente a entrada fornecida pelo usuário. A vulnerabilidade foi abordada nas versões 7.1.4191 e 7.2.4996.
Jakub Korepta, pesquisador de segurança da empresa polonesa de segurança cibernética Securing, foi creditado com a descoberta e relatório da deficiência. Uma exploração de prova de conceito (PoC) foi desde então disponibilizados ao público.
Os dados coletados pela empresa de segurança cibernética mostram que cerca de 3% dos ambientes corporativos em nuvem têm o Aviatrix Controller implantado, dos quais 65% deles demonstram um caminho de movimento lateral para permissões de plano de controle administrativo em nuvem. Isso, por sua vez, permite o escalonamento de privilégios no ambiente de nuvem.
“Quando implantado em ambientes de nuvem da AWS, o Aviatrix Controller permite o escalonamento de privilégios por padrão, tornando a exploração dessa vulnerabilidade um risco de alto impacto”, disseram os pesquisadores da Wiz Gal Nagli, Merav Bar, Gili Tikochinski e Shaked Tanchuma disse.
Os ataques do mundo real que exploram o CVE-2024-50603 estão aproveitando o acesso inicial às instâncias de destino para minerar criptomoedas usando o XMRig e implantando o Flair estrutura de comando e controle (C2), provável para persistência e exploração subsequente.
“Embora ainda não tenhamos visto evidências diretas do movimento lateral da nuvem, acreditamos que é provável que os agentes de ameaças estejam utilizando a vulnerabilidade para enumerar as permissões de nuvem do host e, em seguida, mudar para extrair dados dos ambientes de nuvem das vítimas”, disseram os pesquisadores da Wiz.
À luz da exploração ativa, recomenda-se que os usuários apliquem os patches o mais rápido possível e impeçam o acesso público ao Aviatrix Controller.
Fonte: https://thehackernews.com/