黑客利用 SimpleHelp RMM 漏洞部署 Sliver 恶意软件

黑客正在利用 SimpleHelp 远程监控和管理 (RMM) 客户端中的漏洞来创建未经授权的管理员帐户、放置后门,并可能为勒索软件攻击奠定基础。这些安全漏洞被确定为 CVE-2024-57726、CVE-2024-57727 和 CVE-2024-57728,最初被 Arctic Wolf 标记为可能被积极利用。虽然 Arctic Wolf 无法确认主动利用,但网络安全公司 Field Effect 已经证实,这些漏洞确实是最近攻击的目标。来源

Field Effect 的报告强调了漏洞利用后的活动,指出了表明 Akira 勒索软件攻击的迹象,但没有得出结论性的归属。这些攻击源自位于爱沙尼亚的服务器,涉及通过 SimpleHelp RMM 连接到受感染的端点。获得访问权限后,攻击者运行命令以收集有关目标环境的大量信息,包括系统和网络配置、用户权限以及安全措施,例如是否存在 CrowdStrike Falcon。

在侦查阶段之后,攻击者会创建一个名为 “sqladmin” 的新管理员帐户来维持其访问权限。然后,他们部署 Sliver 后利用框架 (agent.exe),该框架用于进一步渗透到受感染的系统。由 BishopFox 开发的 Sliver 近年来作为广泛使用的 Cobalt Strike 的替代品而广受欢迎。