Lucifer Malware bringt Apache Big-Data Lösungen ins schwitzen

Das Lucifer DDoS-Botnetz hat es auf Apache Big-Data-Lösungen abgesehen. Insbesondere sind Apache Hadoop und Apache Druid ins Visier genommen worden. Cyberkriminelle nutzen bestehende Fehlkonfigurationen und Schwachstellen in diesen Diensten, um ihre Angriffe durchzuführen.

Die Angriffskampagne setzt auf eine neue Variante eines bekannten DDoS-Botnetzes, das sich auf anfällige Linux-Systeme konzentriert. Diese werden in Monero Cryptomining-Bots, bekannt als Lucifer, verwandelt. Die Malware-Implementierungsstrategie beinhaltete das Ablegen von zwei Binärdateien auf dem kompromittierten Server, wobei eine die Malware ausführt.

Die Angreifer nutzten auch die Schwachstelle CVE-2021-25646 aus, um die Lucifer-Malware auf Apache Druid-Servern herunterzuladen und auszuführen. Das Bedrohungsakteur zielt auf Organisationen ab, die Apache Hadoop- und Apache Druid-Technologien für Big Data einsetzen, mit einer neuen Version des Lucifer-Botnetzes, das Cryptojacking- und DDoS-Fähigkeiten kombiniert. Die Kampagne stellt eine Abweichung für das Botnetz dar, und seine Betreiber testen neue Infektionsroutinen als Vorläufer für eine umfassendere Kampagne.

Apache Hadoop-basierte Batch-Aufnahme in Apache Druid wird über eine Hadoop-Aufnahmeaufgabe unterstützt. Diese Aufgaben können an eine laufende Instanz eines Druid-Overlords gesendet werden. Apache Druid ist ein Open-Source-Analyse-Datenspeicher, der für Business-Intelligence (OLAP)-Abfragen zu Ereignisdaten entwickelt wurde. Es bietet eine geringe Latenzzeit (Echtzeit) bei der Datenaufnahme, flexible Datenexploration und schnelle Datenaggregation.

Related Posts

Savvy Seahorse: Hacker nutzen CNAME DNS Records für Angriffe

Die “Savvy Seahorse” Technik ist eine raffinierte Vorgehensweise in der Welt der Cyberangriffe, die das Domain Name System (DNS) ausnutzt, um bösartige Aktivitäten zu tarnen. Bei dieser Methode bedienen sich die Angreifer der CNAME-Einträge, um ihre wahren Absichten zu verschleiern. CNAME-Einträge, oder Canonical Name Einträge, sind ein integraler Bestandteil des DNS, welches wie ein Telefonbuch für das Internet fungiert. Es übersetzt benutzerfreundliche Domainnamen in IP-Adressen, die Computer verwenden, um miteinander zu kommunizieren. Diese Einträge agieren als Alias für Domains, erlauben es also, eine Domain auf eine andere umzuleiten, ohne dass der Nutzer etwas davon mitbekommt.

Read More

Kritische 10/10 Schwachstelle in Kemp Technologies LoadMaster

Die Schwachstelle CVE-2024-1212 mit Kritikalität 10/10 auf Kemp Technologies LoadMaster Loadbalancern erfordert sofortiges Handeln von Administratoren. Denn die Systeme sind dadurch anfällig für nicht authentifizierte Remote-Angriffe, die potenziell zu einer vollständigen Systemkompromittierung führen könnten.

Read More

Solarwinds Security Event Manager: Patch schliesst kritische Sicherheitslücke

Am 1.3.24 hat Solarwinds einen Patch für eine aktiv ausgenutzte kritische Schwachstelle in SolarWinds Security Event Manager (SEM) veröffentlicht. Die Schwachstelle, bekannt unter der Kennung CVE-2024-0692, stellt eine erhebliche Bedrohung dar, da sie es einem nicht authentifizierten Angreifer ermöglicht, aus der Ferne Code auf einem anfälligen System auszuführen. Die Tragweite dieser Sicherheitslücke mit CVSS 8.8/10 ist groß, denn ein Angreifer könnte vollständige Kontrolle über das betroffene System erlangen. Dies öffnet die Tür für eine Vielzahl bösartiger Aktivitäten, wie den Diebstahl von Daten, die Installation von Malware oder die Unterbrechung von Betriebsabläufen.

Read More