Tehdit aktörleri, Amerika, Avrupa, Afrika ve Asya-Pasifik bölgesindeki hükümet, teknik ve yasal kuruluşları hedeflemek için CVE-2023-4966 olarak izlenen 'Citrix Bleed' güvenlik açığından yararlanıyor.
Mantiant'tan araştırmacılar, devam eden dört kampanyanın savunmasız Citrix Netscaler ADC ve ağ geçidi cihazlarını hedeflediğini bildiriyor ve Ağustos 2023'ün sonlarından bu yana saldırılar devam ediyor.
Güvenlik şirketi, kimlik bilgisi hırsızlığı ve lateral hareketle ilgili olarak sömürü sonrası faaliyet gördü, bu da sömürünün sınırlı adli kanıt bıraktığını ve bu saldırıları özellikle gizli hale getirdiğini uyardı.
Citrix Bleed CVE-2023-4966 güvenlik açığı, 10 Ekim'de Citrix NetScaler ADC ve NetScaler Gateway'i etkileyen kritik bir şiddet kusuru olarak açıklandı ve cihazlardaki hassas bilgilere erişime izin verdi.
Bir düzeltme yapıldıktan bir hafta sonra Mantiant, kusurun Ağustos ayının sonundan bu yana aktif sömürü altında bir sıfır gün olduğunu ve bilgisayar korsanlarının mevcut kimlik doğrulamalı oturumları ve bypass multifaktör korumasını ele geçirmesini sağladığını ortaya koydu.
Saldırganlar, özel olarak hazırlanmış HTTP kullandı, cihazı, onaylama sonrası ve MFA kontrollerinden sonra verilen geçerli bir NetScaler AAA oturum çerezi içeren sistem belleği içeriğini döndürmeye zorlamak için talepler kullandılar.
Bu kimlik doğrulama çerezlerini çalan bilgisayar korsanları, tekrar bir MFA doğrulaması gerçekleştirmeden cihaza erişebilir.
Citrix, yöneticilere ikinci bir uyarı izledi ve sistemlerini düşük karmaşıklık olan ve herhangi bir kullanıcı etkileşimi gerektirmeyen devam eden saldırılara karşı güvence altına almaya çağırdı.
25 Ekim'de AssetNote araştırmacıları, oturum jetonu hırsızlığı yoluyla bir NetScaler hesabının nasıl ele geçirileceğini gösteren bir kavram kanıtı (POC) istismarı yayınladı.
Mantiant, cihazlarda oturum açma eksikliğinin, CVE-2023-3966'nın kullanımı zorlayıcı hale getirdiğini, trafiğin kaydedilmesini ve bir cihazın kullanılıp kullanılmadığını belirlemek için web uygulaması güvenlik duvarları (WAF) ve diğer ağ trafik izleme cihazlarını gerektirdiğini açıklıyor.
Bir ağ bir saldırıdan önce bu tür izlemeyi kullanmadıkça, tarihsel analizleri önler ve araştırmacıları gerçek zamanlı gözlemlerle sınırlar.
Sıkıştırma sonrası bile, saldırganlar gizli kalırlar, arazi yaşamı teknikleri ve net.exe ve netscan.exe gibi ortak idari araçları günlük işlemlerle karıştırmak için kullanırlar.
Mantiant, aşağıdaki yollardan biri aracılığıyla sömürü girişimlerini ve oturum kaçırmayı belirleyebildi:
CVE-2023-4966'dan yararlandıktan sonra, saldırganlar ağ keşfi ile uğraştı, hesap kimlik bilgilerini çaldı ve RDP aracılığıyla yanal olarak hareket etti.
Oyuncuların bu aşamada kullandığı tehdit araçları şunlardır:
Yukarıdakilerin çoğu kurumsal ortamlarda yaygın olarak bulunsa da, birleşik dağıtımları bir uzlaşma belirtisi olabilir ve Freefire gibi araçlar bir ihlalin net göstergeleridir.
Araştırmacılar, bir cihazda serbest yangını tespit etmek için kullanılabilecek bir Yara kuralı yayınladılar.
Mantiant, çeşitli kampanyalarda CVE-2023-4966'dan yararlanan dört tehdit aktörünün, sömürü sonrası aşamada bazı örtüşme gösterdiğini söylüyor.
Dört yaygın olarak kullanılan CSVDE.EXE, certutil.exe, local.exe ve nbtscan.exe, Mimikatz kullanılarak iki etkinlik kümesi görüldü.
Mevcut güvenlik güncellemelerinin uygulanması mevcut ihlalleri ele almaz ve bu nedenle tam bir olay yanıtı gereklidir.
Sistem restorasyonu hakkında tavsiye için Mantiant'ın iyileştirme kılavuzuna göz atın.
Son zamanlarda yamalı Citrix NetScaler Bug, Ağustos ayından bu yana sıfır gün olarak sömürüldü
Yeni kritik Citrix NetScaler Flaw, 'hassas' verileri ortaya çıkarır
Citrix Bleed Sazisi Hacker'ların NetScaler Hesaplarını Kaçınmasına İzin Verin
Hackerlar Kaçırma Citrix NetScaler Oturum Açma Sayfaları Kimlik Bilgilerini Çalmak İçin
Hellokitty fidye yazılımı artık saldırılarda apache ActiveMq kusurunu kullanıyor
Kaynak: Bleeping Computer