Lỗ hổng PHP đang bị khai thác để phát tán mã độc và tiến hành các cuộc tấn công DDoS

13/07/2024 22:05
Các tác nhân đe dọa đang khai thác lỗ hổng bảo mật được tiết lộ gần đây trong PHP để phát tán trojan truy cập từ xa, công cụ khai thác tiền điện tử và các botnet được dùng cho các cuộc tấn công từ chối dịch vụ (DDoS).


Lỗ hổng có định danh CVE-2024-4577 (điểm CVSS: 9,8), được công bố vào đầu tháng 6 năm 2024, cho phép kẻ tấn công thực thi lệnh từ xa trên hệ thống Windows bằng ngôn ngữ tiếng Trung và tiếng Nhật.

“Lỗ hổng CVE-2024-4577 cho phép kẻ tấn công thoát (escape) khỏi dòng lệnh và truyền các đối số được PHP thực thi (interpreted) trực tiếp”, các nhà nghiên cứu Kyle Lefton, Allen West và Sam Tinklenberg của Akamai cho biết. “Bản thân lỗ hổng nằm ở cách các ký tự Unicode được chuyển đổi thành ASCII”.

Akamai cho biết họ đã bắt đầu quan sát thấy các hoạt động khai thác đối với các máy chủ honeypot của họ nhắm vào lỗ hổng PHP trong vòng 24 giờ kể từ khi thông tin lỗ hổng được công khai.

Trong đó bao gồm các hoạt động khai thác lỗ hổng để phát tán trojan truy cập từ xa Gh0st RAT, các công cụ khai thác tiền điện tử như RedTail và XMRig cũng như một mạng botnet DDoS có tên Muhstik.

Các nhà nghiên cứu giải thích rằng: “Kẻ tấn công đã gửi một yêu cầu (request) tương tự như các yêu cầu khác được thấy trong các hoạt động trước đó của RedTail, lạm dụng lỗ hổng để thực hiện một yêu cầu wget cho tập lệnh shell. Tập lệnh này thực hiện một request bổ sung tới cùng một địa chỉ IP có trụ sở tại Nga để truy xuất phiên bản x86 của phần mềm độc hại khai thác tiền điện tử RedTail.”


Tháng trước, Imperva cũng tiết lộ rằng CVE-2024-4577 đang bị các tác nhân ransomware TellYouThePass khai thác để phát tán một biến thể .NET của phần mềm mã hóa tệp độc hại.

Người dùng và tổ chức sử dụng PHP nên cập nhật các bản cài đặt của họ lên phiên bản mới nhất để bảo vệ khỏi các mối đe dọa đang hoạt động.

Các nhà nghiên cứu cho biết: “Thời gian mà đội phòng thủ có để bảo vệ bản thân sau khi một lỗ hổng mới được tiết lộ đang ngày càng rút ngắn là một rủi ro an ninh nghiêm trọng. Điều này đặc biệt đúng đối với lỗ hổng PHP này vì khả năng khai thác cao và sự tiếp cận nhanh chóng bởi các tác nhân đe dọa”.

Tiết lộ này được đưa ra khi Cloudflare cho biết họ đã ghi nhận mức tăng 20% các cuộc tấn công DDoS so với cùng kỳ năm ngoái trong quý hai năm 2024 và đã giảm thiểu 8,5 triệu cuộc tấn công DDoS trong sáu tháng đầu năm. Trong khi đó, công ty đã chặn 14 triệu cuộc tấn công DDoS trong năm 2023.


Tin xem thêm

Tổng hợp tin đồn MacBook giá rẻ: Màn 13-inch, chip A18 Pro, nhiều màu sắc, ra mắt 2026

CÔNG NGHỆ
10/11/2025 07:59

Tổng hợp tin đồn MacBook giá rẻ: Màn hình 13-inch, chip A18 Pro, nhiều màu sắc, ra mắt năm 2026

Cách check phần trăm chai pin trực tiếp trên iPad không cần cắm laptop

CÔNG NGHỆ
10/11/2025 07:57

Cách check phần trăm chai pin trực tiếp trên iPad không cần cắm laptop

Trải nghiệm loa Bose SoundLink Micro 2nd Gen: nhỏ mà có võ

CÔNG NGHỆ
10/11/2025 07:56

Trải nghiệm loa Bose SoundLink Micro 2nd Gen: nhỏ mà có võ

Mua máy đọc sách Kindle Colorsoft Kids cho con gái

CÔNG NGHỆ
10/11/2025 07:56

Mua máy đọc sách Kindle Colorsoft Kids cho con gái

Ducati Panigale V2 MM93 và FB63: Xe của những nhà vô địch

THỂ THAO
09/11/2025 15:51

Ducati Panigale V2 MM93 và FB63: Xe của những nhà vô địch

Trong tương lai, bác sĩ sẽ đưa các robot tí hon vào trong khoang mũi để chữa viêm xoang

CÔNG NGHỆ
09/11/2025 15:51

Trong tương lai, bác sĩ sẽ đưa các robot tí hon vào trong khoang mũi để chữa viêm xoang

HCDC: Những điều cần biết về vắc xin phòng bệnh bại liệt

VĂN HOÁ XÃ HỘI
08/11/2025 15:07

HCDC: Những điều cần biết về vắc xin phòng bệnh bại liệt

Apple đang lên kế hoạch nâng cấp lớn cho camera trước trên toàn bộ dòng iPhone 18

CÔNG NGHỆ
08/11/2025 15:03

Apple dường như đang lên kế hoạch nâng cấp lớn cho camera trước trên toàn bộ dòng iPhone 18 flagship

Ducati DesertX V2 ra mắt: Kỷ nguyên Testastretta chính thức khép lại

CÔNG NGHỆ
07/11/2025 08:13

Ducati DesertX V2 ra mắt: Kỷ nguyên Testastretta chính thức khép lại