Citrix, Netscaler cihazlarını CVE-2023-4966 'Citrix Bleed' güvenlik açığına karşı savunmasız cihazları saldırılara karşı güvence altına almak için ek önlemler almaları gerektiğini hatırlattı.
Gerekli güvenlik güncellemelerini uygulamanın yanı sıra, önceki tüm kullanıcı oturumlarını silmeleri ve tüm aktif oturumları sonlandırmaları önerilir.
Bu, devam eden Citrix kanaması sömürüsünün arkasındaki saldırganların, kimlik doğrulama jetonlarını çaldığını ve yamalandıktan sonra bile tehlikeye atılan cihazlara erişmelerine izin veren önemli bir adımdır.
Citrix, Ekim ayı başlarında kusuru yamaladı, ancak Mantiant en azından Ağustos 2023'ün sonundan bu yana sıfır gün olarak aktif sömürü altında olduğunu açıkladı.
Mantiant ayrıca, tehlikeye atılan NetScaler oturumlarının yama yaptıktan sonra devam ettiği ve saldırganların ağ boyunca yanal olarak hareket etmesini veya tehlikeye atılan hesapların izinlerine bağlı olarak diğer hesapları tehlikeye atmasını sağladığı konusunda uyardı.
Citrix, "Güvenlik bülteninde listelenen etkilenen yapıları kullanıyorsanız, güncellenmiş sürümleri yükleyerek hemen yükseltmelisiniz. Yükselttikten sonra aktif veya kalıcı oturumları kaldırmanızı öneririz." Dedi.
Şirket, müşterileri aşağıdaki komutları kullanarak tüm aktif ve kalıcı oturumları öldürmeleri konusunda ikinci kez uyardı:
Bugün, CISA ve FBI, Lockbit fidye yazılımı çetesinin çok devletli bilgi paylaşım merkezi (MS-ISAC) ve Avustralya Siber Güvenlik Merkezi (ACSC) ile ortak danışmanlıkta Citrix Bleed Güvenlik Kusurundan yararlandığı konusunda uyardı.
Ajanslar ayrıca savunucuların fidye yazılımı grubunun saldırılarını engellemelerine yardımcı olmak için uzlaşma ve tespit yöntemlerinin göstergelerini paylaştılar.
Boeing ayrıca, Lockbit'in Ekim ayında ağını nasıl ihlal ettiği hakkında bilgi paylaştı, bu da şirketin fidye yazılımı çetesinin taleplerini vermeyi reddettikten sonra Boeing'in sistemlerinden çalınan 43GB verilerin karanlık ağda sızmasına neden oldu.
"Boeing, CVE-2023-4966'dan yararlanan Lockbit 3.0 bağlı kuruluşlarını gözlemledi, Boeing Dağıtım A.Ş.'ye, ayrı bir ortamı sürdüren parçalarına ve dağıtım işine ilk erişim elde etmek için. Diğer güvenilir üçüncü taraflar, organizasyonlarını etkileyen benzer bir faaliyet gözlemledi." uyarıyor.
"Yakın zamanda açıklanan CVE-2023-4966'ya yanıt veren, Citrix NetScaler ADC ve NetScaler Gateway Acplayes'i etkileyen CISA Disk ve Windows Uzaktan Yönetimi (WINRM) aracılığıyla oturumlar kurma girişimleri,
Güvenlik araştırmacılarına göre, 10.000'den fazla internete maruz kaldığında, bir hafta önce Citrix kanama saldırılarına karşı savunmasızdı.
Lockbit Fidye Yazılımı Saldırılar Saldırılar, 10 bin sunucu maruz kaldı
Ransomware'de Hafta - 17 Kasım 2023 - Crossheirs Citrix
Lockbit Fidye Yazılımı Boeing verilerinin gigabaytlarını sızdırıyor
Bilgisayar korsanları, dünya çapında Govt Networks'teki saldırılarda Citrix Bleed Kusur kullanıyor
Citrix Bleed Sazisi Hacker'ların NetScaler Hesaplarını Kaçınmasına İzin Verin
Kaynak: Bleeping Computer