Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) federal sivil ajansları emretti ve Pazartesi günü kuruluşları Pazartesi günü düzenlemeleri, WatchGuard Firebox ve XTM Güvenlik Duvarı uygulamalarını etkileyen aktif olarak sömürülen bir hata düzeltti.
Rus destekli bir hacking grubu olan Sandworm, GRU Rusya Askeri İstihbarat Ajansının bir parçası olduğuna inanılan, bu yüksek ciddiyet ayrıcalığı yükseltme kusurunu (CVE-2022-23176), yeni bir botnet dubbed cyclops inşa etmek için de sömürüldü. / Home Office (SOHO) ağ cihazları.
"Watchguard Firebox ve XTM Aletleri, aydınlık bir yönetim oturumu ile sisteme erişme konusunda uzaktan bir saldırganın, bir güvenlik danışmanlığı derecesini kritik bir tehdit seviyesine sahip olan bir güvenlik danışmanlığı derecesinde açıklar.
Kusur, yalnızca internetten sınırsız yönetim erişimine izin verecek şekilde yapılandırılmışlarsa sömürülebilir. Varsayılan olarak, tüm WatchGuard cihazları sınırlı yönetim erişimi için yapılandırılmıştır.
Federal Sivil Yürütme Şubesi Ajansları (FCEB) ajansları, sistemlerini Kasım ayında bağlayıcı operasyonel yönergeye göre bu güvenlik kusurlarına karşı güvence altına almalıdır (BOD 22-01).
CISA, bugüne kadar 2 Mayıs'a kadar onlara, bugün bilinen sömürülen güvenlik açıklarının kataloğuna eklenen CVE-202223176 kusurunu düzeltmek için üç hafta verdi.
Bu yönerge yalnızca Federal Ajanslar için geçerli olsa da, CISA ayrıca tüm ABD kuruluşlarını, WatchGuard cihazlarını tehlikeye atmalarını önlemek için bu aktif olarak suistimal edilen güvenlik hatasının düzeltilmesini önceliklendirmeye şiddetle çağırdı.
Sandworm devlet bilgisayar korsanlarının botnetlerini yaratması için kullanılan kötülüklerin yanıp sönmesi, CVE-2022-23176 sömürüsü ile Watchguard Firebox Firewall Cephalarının yanı sıra, en azından Haziran 2019'dan bu yana çoklu ASUS Router modelleri ile Watchguard Firebox Firewall aletlerini hedeflemek için kullanılmıştır.
Firmware güncellemeleri aracılığıyla cihazda kalıcılığı kurar ve operatörlerine, tehlikeye giren ağlara uzaktan erişim sağlar.
Enfekte cihazların meşru ürün yazılımı güncelleme kanallarını, kötü amaçlı kodları enjekte ederek ve yeniden paketlenmiş ürün yazılımı görüntülerini dağıtarak erişimi korumak için kullanır.
Bu kötü amaçlı yazılım aynı zamanda modülerdir, yeni cihazlar ve güvenlik güvenlik açıklarını yükseltmeyi ve hedeflenmesini kolaylaştırır, yeni sömürülebilir donanım havuzlarına dokunmayı kolaylaştırır.
WatchGuard, ABD ve İngiltere Siber Güvenlik ve Kanun İcra Kurumları, kötü amaçlı yazılımları GRU bilgisayar korsanlarına bağladıklarını söyleyerek, Cyclops'un yanıp sönmesi, tüm aktif Watchguard güvenlik duvarı cihazlarının kabaca% 1'i vurmuş olabilir.
İngiltere NCSC, FBI, CISA ve NSA Ortak Danışmanlığı, kuruluşların, enfekte olmuş cihazlardaki tüm hesapları tehlikeye attığı söylemesi gerektiğini söylüyor. Yöneticiler ayrıca İnternet erişimi derhal yönetim arayüzüne kaldırmalıdır.
Çarşamba günü, ABD hükümet yetkilileri, Silahsız ve saldırılarda kullanılmadan önce Botnet'in botnetinin bozulmasını açıkladı.
FBI ayrıca, komut ve kontrol sunucuları olarak kullanıldığı belirtilen WatchGuard cihazlarından kötü amaçlı yazılımı kaldırdı, Cyclops'un yanıp sönmesi enfeksiyonunu temizlemeden önce Amerika Birleşik Devletleri'ndeki ve yurtdışındaki güvensiz cihazların sahiplerini bildirir.
FBI Director Chris Wray, "İleri hareket ettikçe, ilerlemekte olduğumuz için, botlar olarak hareket eden herhangi bir firebox cihazının, sahiplerinin azaltıncaya kadar hala savunmasız kalabilir" dedi.
"Böylece bu sahipler hala devam etmeli ve WatchGuard'ın algılama ve düzeltme adımlarını en kısa sürede kabul etmelidir."
Watchguard, enfekte olmuş firebox cihazlarını temiz bir duruma geri yükleme ve gelecekteki enfeksiyonları önlemek için en son güvenlik şortu işletim sistemi sürümüne güncelleme talimatlarını paylaştı.
ABD, İngiltere Link Yeni Cyclops Rus Devlet Hacker'larına kötü amaçlı yazılımları yanıp sönüyor
CISA SİPARİŞ SİPARİŞLERİ ACTIONALIK ACTIVY EXCHOLED SOPHOS FIREWALL BUG
CISA, ORG'leri aktif olarak sömürülen krom, redis böceklerini düzeltmek için uyarır.
CISA, saldırılarda sömürülen böcekler listesine 66 güvenlik açığı ekler
CISA, saldırılarda sömürülen kusurların listesine 15 güvenlik açığı ekler.
Kaynak: Bleeping Computer