加密货币交易平台遭遇Log4j攻击,拒绝支付500万赎金

加密货币交易平台ONUS遭遇Log4j攻击,拒绝支付500万赎金。

越南最大的加密货币交易平台ONUS运行有漏洞的Log4j版本的支付系统遭遇网络攻击。攻击者要求ONUS支付500万美元的赎金,并威胁公布用户数据。

事件概述

12月9日,Log4Shell (CVE-2021-44228)漏洞的PoC 漏洞利用在GitHub公开。随后出现了大量针对有漏洞的服务器的大规模扫描活动。12月11日-13日,攻击者成功利用ONUS平台Cyclos服务器上的Log4Shell漏洞,并成功植入了后门软件。

Cyclos于12月13日通知ONUS 修复系统,但是太迟了。虽然ONUS已经修复了Cyclos实例中的安全漏洞,但是漏洞窗口期使得攻击者成功窃取了敏感数据库的数据。被窃的数据库中有近200万的用户数据,包括KYC (Know Your Customer)数据、哈希的密码等。

事实上,Log4Shell漏洞存在于一个仅用于编程目的是沙箱服务器,但由于系统配置措施使得允许进一步访问敏感数据存储位置的删除数据。

200万数据泄露

随后,攻击者要求ONUS被要求支付500万赎金,否则会公开窃取的数据。12月25日,由于ONUS未支付足额赎金,攻击者在暗网数据交易市场出售客户数据。

近200万ONUS客户数据被出售

攻击者称有包含客户个人数据和哈希后的密码的395个ONUS数据库表。样本数据中包含客户身份证图像、护照、以及KYC过程中客户提交的视频片段。

事件分析

网络安全公司 CyStack对该事件进行了分析发现攻击过程不仅仅利用了一个Log4j漏洞。Log4j漏洞利用仅仅为攻击者提供了一个入口,更大的问题是ONUS的Amazon S3 buckets错误配置导致攻击者可以访问,最终导致了敏感数据的泄露。攻击者获取的客户数据包括:

  • 姓名
  • 邮箱和手机号
  • 地址
  • KYC信息
  • 加密的密码
  • 交易历史
  • 其他加密的信息
  • 补丁

目前,针对Java 8版本的Log4j 2.17.1版本已经发布,建议用户尽快更新到最新版本。此外,针对Java 7的2.12.4版本和针对Java 6的2.3.2版本也会在近期发布,建议用户持续关注。

本文翻译自:https://www.bleepingcomputer.com/news/security/fintech-firm-hit-by-log4j-hack-refuses-to-pay-5-million-ransom/如若转载,请注明原文地址。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/145230.html<

(0)
运维的头像运维
上一篇2025-03-10 12:58
下一篇 2025-02-07 05:14

相关推荐

  • 赛门铁克终端保护测评

    在反病毒领域中,赛门铁克公司的名头不可谓不响亮了,作为世界知名的安全产品厂商,赛门铁克终端保护作为一款立体防护系统,可以为客户段和服务器提供全面的安全保障。本篇文章就将对赛门铁克终…

  • 安全事件响应计划的五个步骤

    一些数据泄露事件总是出现在新闻头条中,也会引起人们的关注。密苏里州州长Mike Parson就一家报社报道中小学网站出现的安全漏洞举行了一次新闻发布会,这引起了社交媒体的强烈反对。…

  • 物联网病毒是怎么回事?

    故事要从一个叫做“Mirai”(日语词汇,本意为“未来”)的病毒说起。 美国东部时间2016年10月21日上午7:00左右,一场始于东海岸的大规模互联网瘫痪事件开始发生 。前后三次…

  • VPN的安全和管理真的够好吗?

    虚拟专用网络(VPN,virtual private networks),无论是SSL还是IPsecVPN,已经成为IT的终极设置后自动完成的技术。一旦安装和配置,这些远程访问技术…

  • 国内首发 网秦推iPhone版手机安全软件

    【.com 综合消息】8月31日,国内首款基于iPhone平台的手机安全软件网秦通讯管家iPhone 1.0正式版全新上市,该软件集反骚扰、智能垃圾短信过滤以及反骚扰策略库更新等诸…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注