DreamBus 恶意软件利用 RocketMQ 漏洞感染服务器

  发布时间:2025-12-07 20:36:46   作者:玩站小弟   我要评论
Bleeping Computer 网站披露,新版 DreamBus 僵尸网络恶意软件利用 RocketMQ 服务器中一个严重远程代码执行漏洞感染设备,漏洞被追踪为 CVE-2023-33246,主要 。

Bleeping Computer 网站披露,恶意新版 DreamBus 僵尸网络恶意软件利用 RocketMQ 服务器中一个严重远程代码执行漏洞感染设备,软件漏洞被追踪为 CVE-2023-33246,利用漏洞主要影响 RocketMQ 5.1.0 及以上版本 。感染

据悉 ,服务Juniper Threat Labs 安全研究人员发现利用 CVE-2023-33246 漏洞进行 DreamBus 攻击的恶意安全事件 ,并报告称该攻击在 2023 年 6 月中旬开始激增 。软件

攻击者利用未打补丁的利用漏洞服务器

Juniper Threat Labs 报告称 2023 年 6 月初 ,第一批利用 CVE-2023-33246 漏洞的感染 DreamBus 攻击主要针对 RocketMQ 默认 10911 端口以及其他七个端口 。

攻击数量时间表(Juniper Threat Labs)

研究人员发现网络攻击者使用 "interactsh "开源侦察工具确定互联网服务器上运行的源码下载服务软件版本,并推断出潜在的恶意可利用漏洞 。此外,软件研究人员还观察到威胁攻击者从 Tor 代理服务下载一个名为 "reketed "的利用漏洞恶意 bash 脚本(该混淆脚本是从 Tor 网站获取的 DreamBus 主模块(ELF 文件)的下载和安装程序 ,在执行后会被删除 ,感染以尽量减少被检测到的服务机会 ,亿华云可以躲过了 VirusTotal 上反病毒引擎的检测)。

从 Tor 获取有效载荷

DreamBus 主模块采用定制的 UPX 包装,因此能通过所有 VirusTotal AV 扫描而不被发现,该模块有几个 base64 编码的脚本 ,可执行包括下载恶意软件的附加模块等不同的功能 。主模块对这些字符串进行解码以执行任务 ,例如向 C2 发送在线状态信号 、建站模板下载 XMRig 开源 Monero 矿机、执行其他 bash 脚本或下载新的恶意软件版本 。

XMRig 配置(Juniper Threat Labs)

DreamBus 通过设置一个系统服务和一个 cron 作业(两者都设置为每小时执行一次)来确保其在受感染系统上保持持续活跃 。

值得一提的是 ,该恶意软件还包含使用 ansible 、knife、salt 和 pssh 等工具的横向传播机制,以及一个能够扫描外部和内部 IP 范围以发现漏洞的云计算扫描仪模块。

DreamBus 的传播模块(Juniper Threat Labs)

研究人员透露 ,DreamBus 恶意网络活动的主要目标似乎是挖掘门罗币 ,不过其模块化特性允许网络攻击者随时在未来更新中轻松扩展其它功能。再考虑到 RocketMQ 服务器用于通信 ,网络攻击者理论上可以决定窃取被入侵设备管理的敏感对话数据,这样的话可能比在被劫持的免费模板资源上进行加密货币挖矿具有更大的货币化潜力  。

据了解 ,早期版本的 DreamBus 恶意软件还针对 Redis、PostgreSQL、Hadoop YARN 、Apache Spark、HashiCorp Consul 和 SaltStack ,因此建议管理员对所有软件产品进行良好的补丁管理,以应对这一网络威胁 。服务器租用

文章来源 :https://www.bleepingcomputer.com/news/security/dreambus-malware-exploits-rocketmq-flaw-to-infect-servers/

  • Tag:

相关文章

  • 云原生时代来临,云安全技术将何去何从?

    云原生理念经过几年的落地实践已经得到企业市场的广泛认可,成为企业数字化转型的必选项。基于云原生技术架构开发的软件产品和工具,也开始逐渐应用在企业的日常工作当中。随着云原生时代的正式到来,以CWPP、C
    2025-12-07
  • win10字体安装位置介绍

    win10字体安装位置一般都是放在固定的位置,但是很多系统和版本不一样的话路径会有改变,今天小编就给大家带来找到最新win10字体位置和查找位置的介绍。win10字体安装位置在哪1、一般最新的字体默认
    2025-12-07
  • win10更新1903卡在27%

    win10在更新1903的时候发现卡在27%,非常的郁闷也不知道能不能重启,不知道要还要多长时间能更新,今天小编就给大家带来了详细的解决教程。win10更新1903卡在27%怎么办1、直接长按关键键重
    2025-12-07
  • 冰刃win11打不开触摸板解决方法

    当我们没有鼠标的时候,可以用触摸板来替代鼠标的作用,但是不少用户遇到了冰刃win11打不开触摸板的问题,这可能是系统更新后驱动不匹配导致的。冰刃win11打不开触摸板:1、首先我们在百度搜索华硕,进入
    2025-12-07
  • 施耐德电气遭勒索软件攻击重创,TB级数据泄漏

    近日,能源管理和自动化巨头施耐德电气遭受Cactus勒索软件攻击,导致公司数据大规模泄漏。据Bleepingcomputer报道,本次勒索软件攻击始于1月17日,攻击目标是施耐德的可持续发展业务部门,
    2025-12-07
  • Win10网速慢网卡设置解决

    很多使用win10系统的小伙伴,使用电脑的时候发现网速特别慢。这是什么情况呢?可能是你网络设置里面对网络有一定的限制,今天小编教你们如何设置网卡让网速变得极快,点击属性中的高级配置即可,具体的教程一起
    2025-12-07

最新评论