Exploitation d'une vulnérabilité Confluence mÚne à un déploiement de ransomware
Cette anaylyse de rĂ©ponse dâincident rapporte une attaque de cybersĂ©curitĂ© oĂč un acteur malveillant a exploitĂ© une vulnĂ©rabilitĂ© connue (CVE-2023-22527) sur un serveur Confluence exposĂ© Ă Internet, permettant une exĂ©cution de code Ă distance. AprĂšs avoir obtenu cet accĂšs initial, lâattaquant a exĂ©cutĂ© une sĂ©quence de commandes, incluant lâinstallation dâAnyDesk, lâajout dâutilisateurs administrateurs et lâactivation de RDP. Ces actions rĂ©pĂ©tĂ©es suggĂšrent lâutilisation de scripts dâautomatisation ou dâun playbook. Des outils tels que Mimikatz, ProcessHacker et Impacket Secretsdump ont Ă©tĂ© utilisĂ©s pour rĂ©colter des identifiants. Lâintrusion a culminĂ© avec le dĂ©ploiement du ransomware ELPACO-team, une variante de Mimic, environ 62 heures aprĂšs lâexploitation initiale de Confluence. ...