Vulnerabilità · 95 giorni fa

StrikeShark trasforma vecchi exploit pubblici in accessi Cobalt Strike

Il punto non è la lista dei target, ma il modello: una volta trovato un servizio esposto, StrikeShark può trasformarlo nello stesso tipo di foothold remoto su prodotti molto diversi. Un loader su misura fa da ponte verso Cobalt Strike, così una falla pubblica già nota diventa accesso persistente, non solo un ingresso occasionale.

Kaspersky collega la campagna a sfruttamento opportunistico di vulnerabilità internet-facing con exploit pubblici già disponibili, su Microsoft Exchange Server, Openfire, GeoServer, Fortinet FortiOS/FortiProxy, F5 BIG-IP, Cisco IOS XE, Zimbra, Apache Shiro e Hikvision. Tra gli ID citati ci sono CVE-2021-26855, CVE-2023-32315 e CVE-2024-36401; i bersagli comprendono ambienti governativi e di sviluppo software in più Paesi.

Per chi espone servizi amministrativi o applicazioni sul web, la lezione è che la difesa non si gioca su un singolo vendor: lo stesso ecosistema di exploit pubblici può essere riutilizzato contro molte superfici diverse e aprire la strada a credential theft e movimento laterale.

CVE-2023-32315

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 8.6 HIGH: openfire is an XMPP server licensed under the Open Source Apache License. EPSS 100% (100º percentile).

Data di correzione federale CISA 14 set · data superata

CVE-2021-26855

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.1 CRITICAL: microsoft Exchange Server Remote Code Execution Vulnerability Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 3 mag · data superata

CVE-2024-36401

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: geoServer is an open source server that allows users to share and edit geospatial data. EPSS 100% (100º percentile).

Data di correzione federale CISA 5 ago · data superata

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Riepilogo fornitore: Cisco

Riepilogo fornitore: Fortinet

Riepilogo fornitore: F5

Part of the PlainSec briefing for 2026-06-27

Editions

Storie correlate