网易首页 > 网易号 > 正文 申请入驻

BillQuick计费软件被攻击者利用进行勒索软件攻击

0
分享至

研究人员发现攻击者利用了当前流行的计时计费系统中的一个关键零日漏洞(现已修补),成功接管了含有漏洞的服务器,并使用勒索软件攻击了该公司的网络。

本月早些时候Huntress实验室发现了这一事件,大量攻击者正在利用BillQuick网络套件中的SQL注入漏洞进行攻击。

安全研究员在一篇文章中称,黑客能够成功利用CVE-2021-42258漏洞,并且利用它获得了一家美国工程公司的初始访问权,并在受害者的网络中部署了勒索软件。

SQL注入是一种攻击类型,它允许网络攻击者干扰应用程序对数据库的查询。这些攻击通常是通过将恶意的SQL语句插入到网站使用的字段(如评论字段)中来进行攻击的。

攻击者利用可以远程执行代码(RCE)的SQL注入漏洞,成功获得了这家不知名的工程公司的初始访问权。

BillQuick官方声称在全球拥有超过40万用户,用户主要包括建筑师、工程师、会计师、律师、IT专家和商业顾问等。

研究人员说,拥有巨量的用户对于品牌的推广来说是很好的,但对于针对其客户群体进行攻击的恶意活动来说就不是什么好事了。

Huntress的研究员通过对勒索软件的分析发现,这些文件存在于一家由Huntress的MSP管理的工程公司中。经调查,Huntress的分析员发现了MSSQLSERVER$服务账户上的Microsoft Defender防病毒警报,表明可能有威胁者利用了一个网络应用程序获得了系统的初始访问权。

同时有迹象表明,一个外国IP正在攻击一个托管BillQuick的服务器。该服务器托管着BillQuick Web Suite 2020 (WS2020)应用程序,连接日志显示一个外国IP曾经一直向Web服务器登录端点发送POST请求,这可能是攻击者最初进行的攻击尝试。

Huntress怀疑一个网络攻击者正在试图攻击BillQuick,因此研究人员开始逆向分析网络应用程序,追踪攻击者的攻击路径。他们设法重新分析了SQL注入攻击,确认威胁者可以利用它来访问客户的BillQuck数据,而且还可以在企业内部的Windows服务器上运行恶意命令。

研究人员说,利用这个现已修补的SQL注入漏洞非常简单。你只需要提交一个含有无效字符的用户名字段的登录请求就可以。根据分析,在登录页面并输入一个单引号就可以触发这个漏洞。此外,这个页面的异常处理程序显示出了完整的程序运行过程,其中可能包含了关于服务器端代码的敏感信息。

研究人员调查发现,该漏洞的问题就在于系统允许拼接SQL语句进行执行。在连接的过程中,系统会把两个字符串连接在一起,这样会导致SQL注入漏洞的发生。

本质上,这个功能允许用户控制发送到MSSQL数据库的查询,在这种情况下,可以通过应用程序的登录表格进行SQL盲注。未经授权的用户可以利用这个漏洞,转储BillQuick应用程序所使用的MSSQL数据库的内容,或进行RCE攻击,这可能会导致攻击者获得对整个服务器的控制权限。

Huntress向BillQuick官方通报了这个漏洞,BillQuick官方也打了补丁。但Huntress决定对漏洞其他细节保密,同时也开始评估BillQuick在10月7日发布的WebSuite 2021版22.0.9.1中的代码修改是否有效。它也在与BillQuick官方合作,解决Huntress在该公司的BillQuick和Core产品中发现的多个安全问题。

具体来说,这些都是Huntress发现的其他漏洞,现在正在等待补丁的发布。

  • CVE-2021-42344

  • CVE-2021-42345

  • CVE-2021-42346

  • CVE-2021-42571

  • CVE-2021-42572

  • CVE-2021-42573

  • CVE-2021-42741

  • CVE-2021-42742

据报道,Huntress警告那些仍在运行BillQuick Web Suite 2018至2021 v22.0.9.0的客户尽快更新其计费套件。

参考及来源:https://threatpost.com/billquick-billing-app-ransomware/175720/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
空姐接“私活”遇猛男,七个小时强奸八次,双腿都要做轮椅了!

空姐接“私活”遇猛男,七个小时强奸八次,双腿都要做轮椅了!

音乐时光的娱乐
2024-06-20 07:50:02
女子开使馆车叫嚣有豁免权后续:处理来了 工作恐难保 道歉遭群嘲

女子开使馆车叫嚣有豁免权后续:处理来了 工作恐难保 道歉遭群嘲

鋭娱之乐
2024-06-19 15:15:22
复旦法学院毕业典礼:学生打老师,原因曝出,知情人透露更多细节

复旦法学院毕业典礼:学生打老师,原因曝出,知情人透露更多细节

小淇言说
2024-06-19 23:06:10
《参考消息》品牌价值接近千亿元

《参考消息》品牌价值接近千亿元

参考消息
2024-06-19 19:52:10
后续!复旦法学院学生打老师:老师住医院,学生被调查,评论炸锅

后续!复旦法学院学生打老师:老师住医院,学生被调查,评论炸锅

影像温度
2024-06-19 22:58:57
加拿大男篮官宣20人名单:亚历山大领衔12名NBA现役 周志豪在列

加拿大男篮官宣20人名单:亚历山大领衔12名NBA现役 周志豪在列

醉卧浮生
2024-06-20 09:48:40
正义不仅迟到还开了个玩笑?实地走访提灯定损村,提灯定损房还在

正义不仅迟到还开了个玩笑?实地走访提灯定损村,提灯定损房还在

三月柳
2024-06-19 11:11:38
金正恩办国宴招待普京!菜品好丰富,36岁胞妹红衣耀眼,夫人没来

金正恩办国宴招待普京!菜品好丰富,36岁胞妹红衣耀眼,夫人没来

影视解说阿相
2024-06-20 06:55:51
如果英伟达面对警税合成作战中心,黄仁勋能干啥?

如果英伟达面对警税合成作战中心,黄仁勋能干啥?

今纶财经
2024-06-19 18:39:42
照片曝光!菲海军特战队员被“兔子”海警断掉手指,已被菲官方授勋

照片曝光!菲海军特战队员被“兔子”海警断掉手指,已被菲官方授勋

不掉线电波
2024-06-18 23:00:53
桂林遇1998年以来最大洪水:商户用船接送周边居民,镇上新娘坐消防车出嫁

桂林遇1998年以来最大洪水:商户用船接送周边居民,镇上新娘坐消防车出嫁

极目新闻
2024-06-20 00:40:17
考公的斯坦福博士父母等情况披露!岗位限5年不能流出本乡镇

考公的斯坦福博士父母等情况披露!岗位限5年不能流出本乡镇

南方都市报
2024-06-18 19:18:05
医学奇迹!姆巴佩已恢复训练,大概率出战荷兰,将佩戴特制面具!

医学奇迹!姆巴佩已恢复训练,大概率出战荷兰,将佩戴特制面具!

风过乡
2024-06-20 07:04:27
中吉乌铁路进展快,美国坐不住了!

中吉乌铁路进展快,美国坐不住了!

环球网资讯
2024-06-20 06:32:07
她认怂了!内部人士透露其权力之大,一细节致工作能力被怀疑

她认怂了!内部人士透露其权力之大,一细节致工作能力被怀疑

温柔看世界
2024-06-19 23:58:29
岛内风向变了,连胜文返台后发出大胆言论,赖清德罕见对大陆喊话

岛内风向变了,连胜文返台后发出大胆言论,赖清德罕见对大陆喊话

说天说地说实事
2024-06-20 09:11:43
华为官宣自研AI芯片超越英伟达

华为官宣自研AI芯片超越英伟达

中关村在线
2024-06-19 15:25:16
2012年三对高校教师夫妻玩“换妻”游戏,内容不堪入目,结局如何

2012年三对高校教师夫妻玩“换妻”游戏,内容不堪入目,结局如何

阿胡
2024-06-19 14:36:12
阿根廷5月贸易盈余26.56亿美元

阿根廷5月贸易盈余26.56亿美元

财联社
2024-06-20 03:05:24
复旦毕业生打老师后续:同学曝打人原因,本人发声道歉,评论炸锅

复旦毕业生打老师后续:同学曝打人原因,本人发声道歉,评论炸锅

180°视角
2024-06-20 10:21:17
2024-06-20 10:52:49
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7438文章数 10509关注度
往期回顾 全部

科技要闻

苹果回应AI仅限iPhone15Pro:不是为卖新机

头条要闻

环球:《我的阿勒泰》火到国外 西方媒体破防了

头条要闻

环球:《我的阿勒泰》火到国外 西方媒体破防了

体育要闻

绿军的真老大,开始备战下赛季了

娱乐要闻

黄一鸣“杀疯了” 直播间卖大葱养孩子

财经要闻

茅台大跌,谁的锅?

汽车要闻

售价11.79-14.39万元 新一代哈弗H6正式上市

态度原创

家居
艺术
游戏
数码
军事航空

家居要闻

自然开放 实现灵动可变空间

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

高手福利散人福音,梦幻西游全民PK赛终于有“单挑组”了!

数码要闻

“全球首款可量产 RISC-V 笔记本”进迭时空 MUSE Book 国行发布

军事要闻

以色列涉嫌在加沙使用重型炸弹 或多次违反战争法

无障碍浏览 进入关怀版