Lucifer Malware bringt Apache Big-Data Lösungen ins schwitzen

Das Lucifer DDoS-Botnetz hat es auf Apache Big-Data-Lösungen abgesehen. Insbesondere sind Apache Hadoop und Apache Druid ins Visier genommen worden. Cyberkriminelle nutzen bestehende Fehlkonfigurationen und Schwachstellen in diesen Diensten, um ihre Angriffe durchzuführen.

Die Angriffskampagne setzt auf eine neue Variante eines bekannten DDoS-Botnetzes, das sich auf anfällige Linux-Systeme konzentriert. Diese werden in Monero Cryptomining-Bots, bekannt als Lucifer, verwandelt. Die Malware-Implementierungsstrategie beinhaltete das Ablegen von zwei Binärdateien auf dem kompromittierten Server, wobei eine die Malware ausführt.

Die Angreifer nutzten auch die Schwachstelle CVE-2021-25646 aus, um die Lucifer-Malware auf Apache Druid-Servern herunterzuladen und auszuführen. Das Bedrohungsakteur zielt auf Organisationen ab, die Apache Hadoop- und Apache Druid-Technologien für Big Data einsetzen, mit einer neuen Version des Lucifer-Botnetzes, das Cryptojacking- und DDoS-Fähigkeiten kombiniert. Die Kampagne stellt eine Abweichung für das Botnetz dar, und seine Betreiber testen neue Infektionsroutinen als Vorläufer für eine umfassendere Kampagne.

Apache Hadoop-basierte Batch-Aufnahme in Apache Druid wird über eine Hadoop-Aufnahmeaufgabe unterstützt. Diese Aufgaben können an eine laufende Instanz eines Druid-Overlords gesendet werden. Apache Druid ist ein Open-Source-Analyse-Datenspeicher, der für Business-Intelligence (OLAP)-Abfragen zu Ereignisdaten entwickelt wurde. Es bietet eine geringe Latenzzeit (Echtzeit) bei der Datenaufnahme, flexible Datenexploration und schnelle Datenaggregation.

Related Posts

Studie: 70% der Mitarbeiter anfällig für Phishing Angriffe

Phishing bleibt eine der vordringlichsten Bedrohungen für die Cybersicherheit weltweit, und der jüngste “State of the Phish 2024"-Bericht von Proofpoint liefert aufschlussreiche Erkenntnisse über die aktuellen Trends und Herausforderungen in diesem Bereich. Besonders für Deutschland zeichnet der Bericht ein besorgniserregendes Bild und hebt spezifische Risiken und Empfehlungen für deutsche Organisationen hervor.

Read More

Sicherheitslücke in Armeria Framework umgeht SAML Authentifizierung

Eine kritische Sicherheitslücke wurde kürzlich im Armeria-Microservice-Framework entdeckt, die eine Umgehung der SAML (Security Assertion Markup Language) Authentifizierung ermöglicht. Dieser neu entdeckte Fehler, bekannt als CVE-2024-1735, betrifft zahlreiche SAML-Implementierungen, einschließlich der Integration mit Armeria. Durch diese Sicherheitslücke könnten Angreifer die Authentifizierung in SAML-basierten Systemen umgehen, was potenziell schwerwiegende Sicherheitsprobleme verursachen kann. Der CVSS3 Score wird mit 9.1/10 als hochkritisch angesetzt.

Read More

Kritische Sicherheitslücken in ksmbd im Linux Kernel entdeckt

Ende Februar 2024 wurden zwei kritische Sicherheitslücken im Linux-Kernel in der ksmbd Komponente entdeckt, die potenzielle Risiken für Systeme darstellen, die von diesem Betriebssystem betrieben werden. Die Schwachstellen betreffen die Kernel Server Message Block Daemon (ksmbd) Komponente des Linux Kernels, welche für die Implementierung des SMB3 Protokolls zur Kommunikation mit Windows zuständig ist.

Read More