热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

甲骨文被曝服务器漏洞,攻击者窃获22.6万美元加密货币

据外媒ArsTechnica近日报道,研究人员RenatoMarinho在SANSTechnologyInstitute发布的一份报告

0?wx_fmt=gif&wxfrom=5&wx_lazy=1

640?wx_fmt=jpeg&wxfrom=5&wx_lazy=1


       据外媒 Ars Technica 近日报道,研究人员 Renato Marinho 在 SANS Technology Institute 发布的一份报告中称,攻击者利用甲骨文去年年底修补的 Web 应用程序服务器漏洞,针对 PeopleSoft 和 WebLogic 服务器开展了多轮攻击。

       攻击者并没有利用这个漏洞来窃取数据,而是将 PeopleSoft 和 WebLogic 服务器变成了挖矿工具,使用它来进行加密货币挖矿——有一名攻击者利用这个漏洞,获得了至少 611 个门罗币(XMR),总价值高达 22.6 万美元。


去年年底,甲骨文曾紧急修补 PeopleSoft、Tuxedo 重大漏洞 JoltlandBleed

       攻击者所利用的漏洞出现在 2017 年 11 月。彼时,安全公司 ERPScan 的研究人员发现位于 Oracle Tuxedo 应用服务器软件中的 Jolt 协定存在着 5 项重大漏洞,包括 CVE-2017-10269、CVE-2017-10272 、CVE-2017-10267、CVE-2017-10278 和 CVE-2017-10266,容易造成记忆体泄露、记忆体缓冲溢位攻击、以及 Jolt 协定的 DomainPWD 密码被暴力破解等威胁。

0?wx_fmt=jpeg


       对于这番漏洞危机,甲骨文也在11月紧急释放出安全更新,以修补 PeopleSoft 及底层 Tuxedo Server 可能导致的重要资料外泄。其中最严重的是 CVE-2017-10269,该漏洞为记忆体泄露漏洞,由于该漏洞类似 2014 年引发网络重大灾情的 HeartBleed,因此安全公司将之命名为 JoltlandBleed,漏洞风险等级高达 CVSS 10.0。


漏洞修补仍有可乘之机,攻击者借其挖矿并获取了大量加密货币

       虽然甲骨文紧急修补了漏洞,但修补之后仍给攻击者带来了可乘之机。

Marinho 表示,这名获得 611 个门罗币的攻击者在 722 台有漏洞的 WebLogic 和 PeopleSoft 系统上安装了一个名为 xmrig 的门罗币挖矿软件——其中有超过 140 个系统运行在亚马逊 AWS 公共云服务上,还有一部分托管在其他云服务上,其中 30 个为甲骨文自己的公共云服务。

攻击者所使用的代码可以轻松的找到那些含有漏洞的系统,因此所有未打补丁的甲骨文网络应用服务器都会轻松地暴露在攻击者面前。据研究院院长 Johannes B. Ullrich 今天发布的分析表示,攻击者至少获得了 611 枚门罗币(XMR)——价值 226000 美元的加密货币。

       根据 CoinMarketCap网站 的数据,门罗币的价格在 2017 年最后两个月增长了三倍至 349 美元,涨幅更胜比特币。根据彭博社数据显示,比特币的价格在同期内增长了一倍左右。根据 CoinMarketCap 网站的数据,在 2018 年的最初几天,门罗币的价格又上涨了 7%。

0?wx_fmt=jpeg

黑色门罗币,粉色以太坊,蓝色比特币,图片来源于网络


       Ete Etet(http://www.pintu360.com/a43226.html)表示,区块链技术能够详细记录比特币交易的发送和接收地址,包括交易的精确时间和数量,这些都是证明犯罪分子罪行的有利证据。2014 年诞生的门罗币就不一样了,门罗币会在区块链上加密收件人的位址,并创造一个假的寄件人位址加以混淆。在执法机构盯上比特币之后,犯罪分子对门罗币更是趋之若鹜。

利用漏洞代码,系统更易受攻击,未修补的 Oracle Web 应用程序服务器可能很快成为这些攻击和其他攻击的牺牲品。Ullrich 警告说,受害者不应该简单地通过修补服务器和删除挖掘软件企图终止入侵——更复杂的情况是,攻击者很可能会利用这些漏洞来获得系统的长久入侵。


数据货币被盗事件频发,背后有怎样的思考?

       近年来,数字货币被盗事件频繁发生。回顾一下过往的数字货币被盗事件:

  • 2014 年 8 月,国内著名的山寨币交易所比特儿遭到攻击,被盗 5000 万个 NXT(未来币);

  • 2016 年 8 月,来自香港的比特币交易平台 Bitfinex 遭受黑客攻击,该平台约有 11.9756 万个比特币从账户中被盗,损失价值约 7000 万美元;

  • 2017 年 7 月,韩国最大比特币交易所遭黑客入侵,投资者一夜损失数十亿韩元;

  • ……


       数字货币交易平台给比特币和其他数字货币的爱好者提供了一个平台,更是推动了数字产业的发展,但这同时也在安全性方面提出了更高的挑战。数字货币被盗的背后,只有做好数字货币交易平台的安全性,才能保证数字货币持续健康的发展。





转自微信公众号:CSDN

你会喜欢


准备好纸和笔,人肉计算比特币:每天0.67哈希值

黑客的最新目标 用你的电脑作比特币挖矿机

甲骨文发布自动化数据库 可自行修复网络安全漏洞



640?wx_fmt=jpeg



推荐阅读
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • GreenDAO快速入门
    前言之前在自己做项目的时候,用到了GreenDAO数据库,其实对于数据库辅助工具库从OrmLite,到litePal再到GreenDAO,总是在不停的切换,但是没有真正去了解他们的 ... [详细]
  • Smrti Lab 和 ArkStream Demo Day 10 个参展新项目一览
    元宇宙、跨链桥、NFT交易市场、期权产品服务商、Layer1、DID、Web3基础设施等领域的被投项目参与路演。 ... [详细]
  • 谁是更好的选择?
    原文作者:DefiSurfer编译:LlamaC ... [详细]
  • 宁波格密链网络科技有限公司一直致力于全同态加密的应用研究。最近陈智罡博士的团队开发了一个将SEAL全同态加密库映射到Python上的接口,解决了机器学习库与全同态加密 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • 分享css中提升优先级属性!important的用法总结
    web前端|css教程css!importantweb前端-css教程本文分享css中提升优先级属性!important的用法总结微信门店展示源码,vscode如何管理站点,ubu ... [详细]
  • 朱晔的互联网架构实践心得S1E7:三十种架构设计模式(上)【下载本文PDF进行阅读】设计模式是前人通过大量的实践总结出来的一些经验总结和最佳实践。在经过多年的软件开发实践之后,回过头 ... [详细]
  • 前面刚有AWS开战MongoDB,双方“隔空互呛”,这厢又曝出2亿+简历信息泄露——MongoDB的这场开年似乎“充实”得过分了些。长期以来,作为“最受欢迎的NoSQL数据库”,M ... [详细]
  • 为元宇宙提供动力的 5 项重要技术
    元宇宙是你肯定听说过的东西。在过去的一年里,每个人都在谈论它。这是技术领域的下一件大事。Bloomberg情报高级行业分析师马修·坎特曼(MatthewKanterman)的分析显 ... [详细]
  • iMesh网站数据在暗网上被出售
    iMesh公司曾是美国三大音乐视频分享服务提供商之一,但是据国外媒体报道,这家公司近期正式对外宣布破产。iMesh是一个文件分享软件,它能够让 ... [详细]
  • 出现_史上最大漏洞出现,你的安卓iPhone电脑都不安全了!
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了史上最大漏洞出现,你的安卓iPhone电脑都不安全了!相关的知识,希望对你有一定的参考价值。 ... [详细]
  • 区块链技术的应用案例展示
    按照行业主流观点,区块链技术应用将经历数字货币(1.0)、合约(2.0)和社会治理(3.0)阶段,当前正逐渐迈入合约阶段。一、区块链1.0:数字货币区块链技术伴随比特币应用而生,比 ... [详细]
  • 概述一位AAVE持有者错误地将价值110万美元的AAVE发到了该代币的智能合约地址。这一错误意味着这些AAVE已经被彻底锁定在区块链上,并且不可能被提取。这种操作失误 ... [详细]
  • 作者|COLINHARPER译者|火火酱责编|徐威龙封图|CSDN下载于视觉中国“通过使用微支付通道网络,借助当今现代台式计算机上可用的计算能力,比特币 ... [详细]
author-avatar
kicie569
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有