IOS XE Zero-Day saldırılarında 10.000'den fazla Cisco cihazı hacklendi

2 yıl önce

GÜNCELLEME 17 Ekim 16:40 EDT: İhlal edilen Cisco IOS XE cihazları hakkında yeni bilgiler eklendi.

Saldırganlar, 10.000'den fazla Cisco IOS XE cihazını kötü niyetli implantlarla tehlikeye atmak ve enfekte etmek için yakın zamanda açıklanan kritik sıfır gün hatasını kullandılar.

Cisco IOS XE yazılımını çalıştıran ürünlerin listesi kurumsal anahtarlar, toplama ve endüstriyel yönlendiriciler, erişim noktaları, kablosuz denetleyiciler ve daha fazlasını içerir.

Tehdit İstihbarat Şirketi Vulncheck'e göre, maksimum şiddet güvenlik açığı (CVE-2023-20198), HTTP veya HTTPS sunucu özelliğine sahip olan Web Kullanıcı Arayüzü (Web UI) özelliğine sahip Cisco IOS XE sistemlerini hedefleyen saldırılarda kapsamlı bir şekilde kullanıldı. devam etti.

Vulncheck, internete bakan Cisco IOS XE Web arayüzlerini taradı ve binlerce enfekte olan ana bilgisayar keşfetti. Şirket ayrıca etkilenen cihazlarda bu implantları tespit etmek için bir tarayıcı yayınladı.

"Cisco, binlerce internete bakan iOS XE sisteminden bahsetmeden LEDE'yi gömdü. Bu kötü bir durumdur, çünkü IOS XE'deki ayrıcalıklı erişim, saldırganların ağ trafiğini izlemesine, korunan ağlara dönüşmesine ve herhangi bir sayıyı gerçekleştirmesine izin vermesine izin verir. Vulncheck CTO Jacob Baines, ortadaki insan saldırılarının "dedi.

"Kuruluşunuz bir iOS XE sistemi kullanıyorsa, sistemlerinizin tehlikeye girip girmediğini belirlemeniz ve implantlar keşfedildikten sonra uygun işlemleri yapmanız zorunludur. Bir yama henüz mevcut olmasa da, web arayüzünü devre dışı bırakarak kuruluşunuzu koruyabilirsiniz. Hemen tüm yönetim arayüzlerini internetten kaldırma. "

"Vulncheck, yaklaşık 10.000 implante edilmiş sistemi parmak izledi, ancak Shodan/Censys'de listelenen cihazların sadece yaklaşık yarısını taradık. Faaliyetlerimize devam ederken geliştikçe (artan) belirli bir sayıyı taahhüt etmek istemedik," Baines, BleepingComputer'a söyledi.

Web UI özellikli (Aves Netsec CEO'su Simo Kohonen tarafından paylaşılan) Cisco cihazları için bir Shodan araması şu anda 140.000'den fazla internete maruz kalan cihaz göstermektedir.

Pazartesi günü Cisco, kimlik doğrulanmamış saldırganların tam yönetici ayrıcalıkları elde etmek ve etkilenen Cisco yönlendiricileri ve anahtarlar üzerinde tam kontrol sahibi olmak için iOS XE Zero gününü kullanabileceğini açıkladı.

Şirket, yöneticileri bir yama mevcut olana kadar tüm İnternet'e dönük sistemlerde savunmasız HTTP sunucu özelliğini devre dışı bırakmaları için uyardı.

Cisco, Cisco'nun Teknik Yardım Merkezi (TAC) tarafından alınan bir müşteri cihazındaki olağandışı davranış raporlarının ardından Eylül ayı sonlarında CVE-2023-20198 saldırılarını tespit etti. Bu saldırıların kanıtı, saldırganların "cisco_tac_admin" ve "cisco_support" adlı yerel kullanıcı hesapları oluşturulduğu 18 Eylül'e kadar uzanmaktadır.

Ayrıca, saldırganlar CVE-2021-1435 istismarlarını ve diğer bilinmeyen yöntemleri kullanarak kötü niyetli implantlar kullandılar, bu da bunların sistemde rastgele komutlar veya uzlaşmış cihazlarda iOS düzeyleri yürütmelerini sağladı.

Cisco, "Bu faaliyet kümelerinin muhtemelen aynı aktör tarafından gerçekleştirildiğini değerlendiriyoruz. Her iki kümenin de birbirine yakın görünmesi, Ekim ayı etkinliği Eylül faaliyetini geliştiriyor gibi görünüyor." Dedi.

"İlk küme muhtemelen aktörün ilk girişimi ve kodlarını test ederken, Ekim ayı aktivitesi, aktörün implantın konuşlandırılması yoluyla kalıcı erişim oluşturmayı içerecek şekilde genişlettiğini gösteriyor gibi görünüyor."

Şirket ayrıca, yöneticilerin şüpheli veya yakın zamanda oluşturulan kullanıcı hesaplarını bu tehdide bağlı potansiyel kötü amaçlı etkinlik belirtileri olarak araması için "güçlü bir öneri" yayınladı.

Eylül ayında Cisco, müşterileri Wild'daki saldırganların hedeflediği iOS ve iOS XE yazılımında başka bir sıfır gün güvenlik açığı (CVE-2023-20109) yamaları için uyardı.

Cisco, saldırılarda aktif olarak sömürülen yeni ios xe sıfır günleri uyarıyor

Cisco, yöneticileri saldırılarda kullanılan IOS yazılımı sıfır gününü düzeltmeye çağırıyor

Ivanti yeni aktif olarak sömürülen mobileon sıfır gün hatası konusunda uyarıyor

Bilgisayar korsanları WordPress Royal Elementor Eklentisinde Kritik Kusurdan İstismar

Microsoft: Eylül ayından bu yana Confluence Zero Day'den yararlanan eyalet hackerları

Kaynak: Bleeping Computer

More Posts