
Fui apresentado a um alerta de alta gravidade indicando uma possível tentativa de exploit de CVE-2023-22515, uma vulnerabilidade zero-day no Atlassian Confluence. O alerta mostrou uma requisição GET suspeita de um IP externo visando o servidor Confluence, sugerindo uma tentativa de obter acesso administrativo não autorizado.
Recebi um alerta de alta gravidade indicando uma possível tentativa de exploração do CVE-2023-22515, uma vulnerabilidade de dia zero no Atlassian Confluence. O alerta mostrava uma requisição GET suspeita de um IP externo direcionada ao servidor Confluence, sugerindo uma tentativa de obter acesso administrativo não autorizado.
A vulnerabilidade permite que um invasor envie requisições maliciosas a uma instância do Confluence que resultam na criação silenciosa de contas de administrador, fornecendo controle não autorizado imediato. A exploração normalmente envolve uma simples requisição GET a um endpoint vulnerável a partir de um IP externo, o que pode dar ao invasor acesso inicial, capacidade de instalar backdoors, mover-se lateralmente ou exfiltrar dados. A Atlassian classifica isso como crítico devido à facilidade de abuso e ao potencial de comprometimento total do sistema. As ações recomendadas incluem aplicar o patch do fornecedor, isolar servidores afetados, revisar logs em busca de requisições GET suspeitas e novas contas de administrador, e rotacionar credenciais e chaves usadas pelo Confluence.
Como parte da minha investigação, examinei o endereço IP de origem 43[.]130[.]1[.]222 usando o VirusTotal para avaliar sua reputação. A análise confirmou que este endereço IP está marcado como malicioso.

Para validar a presença de um ciberataque, também analisei os logs usando 43[.]130[.]1[.]222 como endereço IP de origem e identifiquei três entradas de log relevantes.




Ao analisar as entradas de log, observei que a requisição /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false retornou um código de status 200. Essa resposta indica que a requisição foi processada com sucesso, sugerindo que o ataque foi executado com êxito.

Com base nos resultados da minha investigação, o tráfego foi identificado como malicioso.

Com base na investigação e nas opções disponíveis, a classificação mais adequada para o vetor de ataque é "Other". O tráfego malicioso observado não se alinha a nenhuma das categorias predefinidas, como Command Injection, IDOR, LFI/RFI, SQL Injection ou XSS.

Após revisar os logs de segurança de e-mail usando tanto o endereço IP de origem quanto o de destino, não encontrei evidências de e-mails indicando que este era um teste planejado.

O endereço IP 43.130.1.222 origina-se de uma organização externa e serve como um endpoint voltado para o público, enquanto 172.16.17.234 está atribuído a um dispositivo na rede interna da empresa. Isso indica que a conexão se originou externamente da Internet e foi direcionada à rede interna da empresa.

Durante a fase inicial da investigação, ficou evidente que a configuração do dispositivo permitiu que o ataque prosseguisse sem bloquear ou mitigar qualquer atividade maliciosa. Além disso, a análise de logs revelou uma requisição que retornou um código de status 200, confirmando que foi processada com sucesso, indicando ainda mais que o ataque foi executado com êxito. Para evitar mais comprometimento, tomei a iniciativa de conter o dispositivo afetado.

Considerando que o ataque foi executado com sucesso, escalei proativamente o caso para o Tier 2 para uma investigação mais aprofundada. Os analistas do Tier 2 possuem maior experiência e acesso a ferramentas avançadas, permitindo realizar análises detalhadas de ameaças, avaliar possível movimento lateral e implementar medidas apropriadas de contenção e remediação. Esse escalonamento é essencial para garantir que o incidente seja totalmente compreendido e mitigado de forma eficaz, reduzindo o risco de maior comprometimento.

A investigação foi realizada com sucesso, com ações relevantes tomadas para mitigar o impacto e proteger o ambiente.
Obrigado por dedicar seu tempo para ler isto. Seu feedback é sempre apreciado!