
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
저는 CVE-2023-22515(Atlassian Confluence의 제로데이 취약점)의 잠재적 악용 시도를 나타내는 높은 심각도의 경보를 받았습니다. 경보는 외부 IP에서 Confluence 서버를 대상으로 한 의심스러운 GET 요청을 보여주었으며, 이는 무단 관리자 접근을 시도하는 것을 암시했습니다.
이 취약점을 통해 공격자는 Confluence 인스턴스에 조작된 요청을 전송하여 관리자 계정을 조용히 생성하고 즉각적인 무단 제어권을 얻을 수 있습니다. 악용은 일반적으로 외부 IP에서 취약한 엔드포인트로의 단순한 GET 요청을 통해 이루어지며, 공격자에게 초기 접근 권한, 백도어 설치, 측면 이동, 데이터 유출 능력을 제공할 수 있습니다. Atlassian은 악용의 용이성과 전체 시스템 손상 가능성 때문에 이 취약점을 중요(critical)로 분류합니다. 권장 조치로는 공급업체 패치 적용, 영향받은 서버 격리, 의심스러운 GET 요청 및 신규 관리자 계정에 대한 로그 검토, Confluence에서 사용하는 자격 증명 및 키 교체가 포함됩니다.
조사의 일환으로 VirusTotal을 사용하여 출발지 IP 주소 43[.]130[.]1[.]222의 평판을 조사했습니다. 분석 결과 이 IP 주소는 악성으로 플래그 지정되었습니다.
사이버 공격의 존재를 확인하기 위해 출발지 IP 주소로 43[.]130[.]1[.]222를 사용하여 로그도 분석했으며, 관련 로그 항목 3개를 식별했습니다.
로그 항목을 분석한 결과, /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false 요청이 200 상태 코드를 반환한 것을 확인했습니다. 이 응답은 요청이 성공적으로 처리되었음을 나타내며, 공격이 성공적으로 실행되었음을 시사합니다.
조사 결과에 따라 트래픽은 악성으로 식별되었습니다.
조사 결과 및 사용 가능한 옵션에 근거하여, 공격 벡터에 가장 적합한 분류는 "기타"입니다. 관찰된 악성 트래픽은 명령 삽입, IDOR, LFI/RFI, SQL 삽입, XSS와 같은 사전 정의된 범주 중 어느 것과도 일치하지 않습니다.
출발지 및 목적지 IP 주소를 모두 사용하여 이메일 보안 로그를 검토한 결과, 이것이 계획된 테스트였음을 나타내는 이메일 증거는 발견되지 않았습니다.
IP 주소 43.130.1.222는 외부 조직에서 비롯되어 공개 엔드포인트 역할을 하는 반면, 172.16.17.234는 회사 내부 네트워크 내의 장치에 할당되어 있습니다. 이는 연결이 인터넷 외부에서 시작되어 회사 내부 네트워크로 향했음을 나타냅니다.
조사 초기 단계에서 장치의 구성이 악성 활동을 차단하거나 완화하지 않고 공격이 진행되도록 허용한 것이 분명해졌습니다. 또한 로그 분석 결과 200 상태 코드를 반환한 요청이 확인되어 성공적으로 처리되었음을 확인했으며, 이는 공격이 성공적으로 실행되었음을 추가로 나타냅니다. 추가 손상을 방지하기 위해 영향을 받은 장치를 격리하는 조치를 취했습니다.
공격이 성공적으로 실행되었으므로 보다 면밀한 조사를 위해 사건을 사전에 Tier 2로 에스컬레이션했습니다. Tier 2 분석가는 더 깊은 전문성과 고급 도구에 대한 접근 권한을 보유하여 상세 위협 분석, 잠재적 측면 이동 평가, 적절한 격리 및 복구 조치를 수행할 수 있습니다. 이 에스컬레이션은 사건을 완전히 이해하고 효과적으로 완화하여 추가 손상 위험을 줄이는 데 필수적입니다.
영향을 완화하고 환경을 보호하기 위한 관련 조치를 취하면서 조사는 성공적으로 수행되었습니다.
시간을 내어 읽어주셔서 감사합니다. 피드백은 언제나 환영합니다!