
I was presented with a high-severity alert indicating a potential exploit attempt of CVE-2023-22515, a zero-day vulnerability in Atlassian Confluence. The alert showed a suspicious GET request from an external IP targeting the Confluence server, suggesting an attempt to gain unauthorised admin access.
Я получил оповещение высокой степени серьезности, указывающее на возможную попытку эксплуатации CVE-2023-22515 — уязвимости нулевого дня в Atlassian Confluence. Оповещение показало подозрительный GET-запрос с внешнего IP-адреса, направленный на сервер Confluence, что свидетельствует о попытке получения несанкционированного доступа администратора.
Уязвимость позволяет злоумышленнику отправлять специально сформированные запросы на экземпляр Confluence, что приводит к незаметному созданию учетных записей администратора и немедленному несанкционированному контролю. Эксплуатация обычно включает простой GET-запрос к уязвимой конечной точке с внешнего IP-адреса, что может предоставить злоумышленнику начальный доступ, возможность установки бэкдоров, перемещения по сети или хищения данных. Atlassian классифицирует эту уязвимость как критическую из-за легкости злоупотребления и потенциальной полной компрометации системы. Рекомендуемые действия включают применение патча от вендора, изоляцию затронутых серверов, анализ журналов на предмет подозрительных GET-запросов и новых учетных записей администратора, а также ротацию учетных данных и ключей, используемых Confluence.
В ходе расследования я проверил исходный IP-адрес 43[.]130[.]1[.]222 с помощью VirusTotal, чтобы оценить его репутацию. Анализ подтвердил, что этот IP-адрес помечен как вредоносный.
Чтобы подтвердить наличие кибератаки, я также проанализировал журналы, используя IP-адрес 43[.]130[.]1[.]222 в качестве исходного, и выявил три соответствующие записи.
Анализируя записи журнала, я заметил, что запрос /serverinfo.actionbootstrapStatusProvider.applicationConfig.setupComplete=false вернул код состояния 200. Этот ответ указывает на то, что запрос был успешно обработан, что говорит об успешном выполнении атаки.
На основании результатов расследования трафик был идентифицирован как вредоносный.
Исходя из расследования и доступных вариантов, наиболее подходящая классификация вектора атаки — "Other". Наблюдаемый вредоносный трафик не соответствует ни одной из предопределенных категорий, таких как Command Injection, IDOR, LFI/RFI, SQL Injection или XSS.
После проверки журналов безопасности электронной почты с использованием как исходного, так и целевого IP-адресов я не нашел доказательств того, что это была запланированная проверка.
IP-адрес 43.130.1.222 принадлежит внешней организации и является общедоступной конечной точкой, тогда как 172.16.17.234 назначен устройству во внутренней сети компании. Это указывает на то, что соединение было инициировано извне через Интернет и было направлено во внутреннюю сеть компании.
На начальном этапе расследования стало очевидно, что конфигурация устройства позволила атаке состояться без блокировки или смягчения вредоносной активности. Кроме того, анализ журналов выявил запрос, вернувший код состояния 200, что подтверждает успешную обработку и дальнейшее успешное выполнение атаки. Чтобы предотвратить дальнейшую компрометацию, я предпринял меры по изоляции затронутого устройства.
Учитывая, что атака была успешно выполнена, я упреждающе передал дело специалистам Tier 2 для более тщательного расследования. Аналитики Tier 2 обладают более глубокими знаниями и доступом к продвинутым инструментам, что позволяет им проводить детальный анализ угроз, оценивать возможное боковое перемещение и реализовывать соответствующие меры сдерживания и восстановления. Такое эскалирование необходимо для полного понимания инцидента и его эффективного смягчения, снижая риск дальнейшей компрометации.
Расследование было проведено успешно, предприняты соответствующие действия для смягчения последствий и обеспечения безопасности среды.
Спасибо, что уделили время прочтению. Ваш отзыв всегда приветствуется!