世界各地的安全團隊正忙於修復在 Apache Log4j 中發現的嚴重安全漏洞 Log4Shell。Log4j 是一個開源的日誌輸出庫,無處不在,從網絡遊戲到企業軟件再到雲數據中心。它的無處不在使 Internet 處於高度戒備狀態,增加了攻擊者針對易受攻擊系統的嘗試。

相關文章:在 iCloud、Twitter、Minecraft 等使用的開源日誌實用程序中發現的零日漏洞。
Log4Shell 被稱為零日漏洞 (這樣命名是因為受影響的組織有一個零日來修補系統),該漏洞允許開發人員執行應用程式。攻擊者可以在運行 Log4j 的易受攻擊的服務器上遠程執行代碼,用來記錄裡面發生的事情。
此漏洞已被跟踪為 CVE-2021-44228,最高嚴重性為 10.0。這意味著攻擊者可以通過 Internet 遠程完全控制易受攻擊的系統,而無需與受害者進行任何交互,並且執行所需的技能更少。
初步報告表明,Log4Shell 濫用始於 12 月 9 日,Minecraft 被宣佈為 Log4Shell 的第一個知名受害者。然而 Cisco Talos 和 Cloudflare 的安全研究人員發現了兩週前首次濫用 Log4Shell 的證據。Talos 於 12 月 2 日首次確認攻擊者的活動與此漏洞有關,但 Cloudflare 表示,它在一天前的 12 月 1 日觀察到成功利用。
Cloudflare 的聯合創始人兼首席執行官馬修·普林斯 (Matthew Prince)發推文說:”我們發現的關於 Log4j 濫用的最早證據是協調世界時 4:36:50,即 2021 年 12 月 1 日。這表明它存在在自然界中至少在向公眾發布前 9 天,但直到它向公眾發佈後才能看到大規模濫用的證據”。
誰受到影響?
數以千計的知名企業和服務可能會受到此漏洞的影響,因為自 Log4Shell 新聞首次報導以來,受害者數量一直在增長。根據 GitHub 上定期更新的列表,蘋果、亞馬遜、百度、Google、IBM、特斯拉、Twitter、Steam 等被列為受影響的組織。另外VMware 已經發佈通知警告客戶,其許多產品將受到影響,而 Cisco 已確認其部分產品受到此漏洞的影響。我正在這樣做。

其中許多公司正在立即採取行動。Cloudflare 已更新系統以防止攻擊,但告訴 TechCrunch 沒有濫用的證據,微軟表示已為 Minecraft 用戶發佈了軟件更新。Valve Corporation 已 “立即審查” 其服務並確認其已得出結論,即不存在與 Steam 相關的風險。
據報導容易受到 iCloud 服務影響的蘋果公司修補了其雲服務,但沒有回應 TechCrunch 的置評請求。研究人員在 12 月 9 日和 12 月 10 日發現 iCloud 的 Web 界面存在漏洞,但該漏洞在 12 月 11 日停止工作。
管理 Log4j 軟件的 Apache 軟件基金會發佈了一個緊急安全修補,並宣佈了緩解措施,以防它無法立即更新。還有許多可用的第三方緩解措施。Huntress Labs 創建了一個免費的 Log4Shell 掃描器,企業可以用它來評估他們的系統,而 Cybereason 在 GitHub 上提供了一個免費的 Log4Shell “疫苗”。
漏洞的嚴重程度如何?
隨著受 Log4Shell 影響的公司和服務數量的增加,利用此漏洞的攻擊數量也在增加。在周末的一篇博客文章中,微軟確認了一些行動,例如安裝加密資產礦工和 Cobalt Strike 以實現憑證信息盜竊和橫向移動、從受感染系統中洩露數據等。
安全公司 Kryptos Logic 也在 12 月 12 日宣佈,它已經檢測到超過 10,000 個不同的 IP 地址在互聯網上進行探測。這是 10 日探測 Log4Shell 的系統數量的 100 倍。
此外,Cado Security 已確認攻擊性濫用行為有所增加。該公司告訴 TechCrunch,12 月 11 日,人們看到了濫用 Log4Shell 的 Mirai 殭屍網絡活動和跨多個 IP 的 Mushtik 活動。該公司基於典型的利用序列認為由 Log4Shell 引起的有針對性的勒索軟件攻擊的可能性非常高。
鑑於 Log4Shell 的廣泛性和後續勒索軟件的潛力,這似乎是暴風雨前的平靜。修復或緩解漏洞應該是所有安全團隊的首要任務。
| 圖片來源:GETTY IMAGES