Gizli Erişim İçin Çin Siber Backdoor Juniper Yönlendiricileri

1 yıl önce

Çinli bilgisayar korsanları, Yaşam Sonu (EOL) ulaşan ve artık güvenlik güncellemeleri almayan Junos OS MX yönlendiricilerine Juniper Networks'e özel arka planlar kullanıyor.

Backdoors, öncelikle Linux sistemlerinde veri alışverişini ve komuta yürütülmesini kolaylaştıran ve yıllar boyunca birden fazla tehdit grubu tarafından kullanılan açık kaynaklı bir araç olan Tinyshell kötü amaçlı yazılımlarının varyantlarıdır.

Saldırılar, 2014'ün ortalarında, saldırıları UNC3886 olarak bilinen bir siber boyama tehdidi aktörüne bağlayan Mantiant tarafından keşfedildi.

Mantiant'ın yeni bir raporu, "2024'ün ortalarında Mantiant, Juniper Networks'ün Junos OS yönlendiricileri üzerinde çalışan özel backroors kullandığını tehdit eden oyunculukları keşfetti."

"Mandiant, bu arka fırını Çin-Nexus Casusluk Grubu, UNC3886'ya bağladı. Mandiant, Juniper Networks 'Junos OS yönlendiricilerinde faaliyet gösteren birkaç Tinyshell tabanlı arka kapıyı ortaya çıkardı."

Bu tehdit oyuncusu, sanallaştırma platformlarını ve kenar ağ cihazlarını tehlikeye atmak için sıfır gün güvenlik açıklarını kullanan sofistike saldırılarla bilinir.

2023'te Çinli bilgisayar korsanları, özel arka planları dağıtmak için Fortinet sıfır gün kırılganlığı (CVE-2022-41328) kullanan bir dizi hükümet kuruluşunun arkasındaydı. O yılın ilerleyen saatlerinde, tehdit aktörleri Backdoor ESXI sunucularına VMware ESXI Zero-Day güvenlik açığından yararlandı.

Mantiant, tehdit aktörlerinin Junos OS CLI'sine erişmek ve FreeBSD kabuk moduna yükselmek için tehlikeye atılan kimlik bilgilerini kullandıkları ağ cihazlarını yönetmek için kullanılan terminal sunucularından başlayarak UNC3886 saldırılarını gözlemledi.

Araştırmacılar, Junos OS'nin 'Verixec' adlı bir dosya bütünlüğü sistemine sahip olduğunu ve yetkisiz kodun cihazlarda çalışmasını önleyen bir dosya olduğunu belirtiyor. Ancak, güvenilir süreçlere enjekte edilen kodun hala yürütülebileceğini keşfettiler.

Mantion araştırmacılar, "Verixec koruması, yetkisiz ikili dosyaların yürütülmesini engelliyor. Verixec'i devre dışı bırakmak uyarıları tetikleyebileceğinden, tehdit aktörleri için bir zorluk oluşturuyor."

"Bununla birlikte, güvenilir bir süreç bağlamında meydana gelirse, güvenilmeyen kodun yürütülmesi hala mümkündür. Mantiant'ın soruşturması, UNC3886'nın kötü amaçlı kodları meşru bir sürecin hafızasına enjekte ederek atlatabildiğini ortaya koydu."

Bu yöntemi kullanan UNC3886, MX yönlendiricilerine altı özel arka kolu kurdu, hepsi Tinyshell'e dayanıyor:

Gizli ve kalıcılık için, UNC3886 tarafından saldırılarda kullanılan altı arka kolun her biri farklı bir C2 iletişim yöntemine sahiptir ve ayrı bir sabit kodlu C2 sunucu adresleri kümesi kullanır.

UNC3886'nın yaşam sonu ardıç MX yönlendiricilerini hedeflediği göz önüne alındığında, öncelik bu cihazları aktif olarak desteklenen yeni modellerle değiştirmeli ve daha sonra bunları en son ürün yazılımına yükseltmelidir.

Juniper bu sefer düzeltmeler yayınlamamasına rağmen, satıcı Juniper Kötü Yazılım Kaldırma Aracı (JMRT) için hafifletme önerileri ve güncellenmiş imzalar içeren bir bülten yayınladı.

Sistem yöneticileri ayrıca Merkezi Kimlik ve Erişim Yönetimi (IAM) sistemi kullanarak ve tüm ağ aygıtları için çok faktörlü kimlik doğrulama (MFA) uygulayarak kimlik doğrulama güvenliğini güçlendirmelidir.

Bu kampanya ile ilgili uzlaşma göstergelerinin (IOC'ler) tam bir listesi ve Mantiant'ın raporunun altında Yara ve Snort/Suricata kuralları verilmiştir.

Ardıç yönlendiricileri daha önce özel olarak hazırlanmış paketler aldığında cihaza ters bir kabuk açan J-Magic kötü amaçlı yazılım saldırılarına da hedeflenmiştir. Bu kampanya, düşük tespit ve kurumsal ağlara uzun vadeli erişim için tasarlanmıştır.

 

14 metrelik kötü niyetli eylemlerin analizine dayanarak, saldırıların% 93'ünün ve bunlara karşı nasıl savunulacağının arkasındaki en iyi 10 MITER ATT & CK tekniklerini keşfedin.

Çin siberleri arka kapı yönlendiricilere izin veren ardıç yamaları böcek

Gizli 'Magic Packet' Kötü Yazılım Hedefleri Juniper VPN Gateways

İpek Typhoon Hacker'ları artık ağları ihlal etmek için BT tedarik zincirlerini hedeflemek

Yeni Oto Renkli Linux Backdoor Hedefleri Kuzey Amerika Hükümetleri, Üniversiteler

EU Healthcare Orgs'a karşı kullanılan yeni Nailaolocker fidye yazılımı

Kaynak: Bleeping Computer

More Posts