Kritik Ivanti Connection Souring Hackerlar Dün uzatılmış VPN Applians'a yüklenen güvenli sıfır gün güvenlik açığı, şu anda herhangi bir tehdit grubuyla ilişkili olmayan 'DryHook' ve 'Fazjam' adı verilen yeni kötü amaçlı yazılımlar.
Şimdi CVE-2025-0282 olarak izlenen güvenlik sorunu, Ivanti Connect Secure 22.7R2.5 ve daha büyük, Ivanti Policy Secure 22.7R1.2 ve daha büyük ve Ivanti nöronlarını 22.7 ve Ivanti nöronlarını etkileyen kritik bir yığın tabanlı tampon taşma kusurudur. R2.3 ve daha büyük.
Kusurun geniş bir etkisi olmasına rağmen, satıcı saldırıların sadece Connect güvenli cihazlara karşı gözlemlendiğini ve aynı zamanda etkilenen müşteri sayısının “sınırlı” olduğunu belirtti.
Siber güvenlik şirketi Mantiant'a (şimdi Google Cloud'un bir parçası) göre, saldırganlar Aralık ayı ortasından beri güvenlik açığından yararlanmaya başladılar ve özel yumurtlama kötü amaçlı yazılım araç setini kullandılar.
Kötü niyetli çerçeve tipik olarak şirketin UNC5337 olarak izlediği ve muhtemelen UNC5221 olarak izlenen daha büyük bir kümenin parçası olduğu şüpheli Çin bağlantılı bir casusluk ile ilişkilidir.
Bununla birlikte, daha önce bilinmeyen 'Dryhook' ve 'Fazjam' kötü amaçlı yazılım aileleri, bazı uzlaşmış cihazlarda bulunan aileler şu anda herhangi bir tehdit grubuna atfedilmiyor.
Mantiant'ın raporu, saldırganın ICS cihaz sürümlerini tanımlamak için belirli URL'lere HTTP istekleri gönderdiğini bildirir. Kökeni gizlemek için, tehdit oyuncusu talepleri VPS sağlayıcıları veya TOR ağları aracılığıyla geçti.
Daha sonra, ilk erişim, devre dışı Selinux korumaları, Syslog yönlendirmeyi önlemek için değiştirilmiş iptables kurallarını elde etmek için CVE-2025-0282'den yararlandılar ve sürücüyü kötü amaçlı yazılım dağıtımına izin vermek için 'okuma yazma' olarak yeniden monte ettiler.
Araştırmacılar, bilgisayar korsanlarının, bir web kabuğunu 'getComponent.cgi' ve 'restauth.cgi' gibi ödün verilen bileşenlere yerleştiren Fazjam damlasını başlattığını ve komut yürütmesine izin vermek için sistem dosyalarının üstesinden geldiğini söylüyor.
Bilgisayar korsanları ayrıca gerçek yükseltmeleri engellemek ve sahte bir yükseltme işlemini simüle etmek için ‘DSUPGRAD.PM’ yükseltme komut dosyasını değiştirdi, böylece kötü amaçlı yazılım sistemde devam edecek.
Saldırganlar ayrıca Fazjam Web kabuğunun aksine, sistem yükseltmeleri arasında devam edebilecek Spawnmole (Tunneler), Spawnsnail (SSH Backdoor) ve Spawnsloth (günlük kurcalama yardımcısı) gibi 'Spawn' araçları da yüklüyor.
Hem yumurtlama kötü amaçlı yazılım hem de yeni tehdit, SHA256 dosya karmalarını kötü amaçlı dosyalar için yeniden hesaplayarak Ivanti'nin Integrity Checker aracından (BİT) kaçmaya çalıştı, böylece doğrulamayı geçti.
“Yumurtgan, kötü niyetli bir şekilde değiştirilmiş dosyalar için SHA256 karmasını yeniden hesaplayarak BİT'yi atlatmaya dikkat ediyor. Uygun değişiklikler tamamlandıktan sonra, yumurtlama değiştirilmiş tezahürü imzalamak için yeni bir RSA anahtar çifti üretir. ” - Mantion
Bilgisayar korsanları hedefi, cihazda tipik olarak "VPN oturumları, oturum çerezleri, API anahtarları, sertifikalar ve kimlik bilgisi materyali" ile ilgili hassas bilgiler içeren veritabanlarını çalıyor gibi görünüyor.
Araştırmacılar, "Mandiant, tehlikeye atılan bir cihazda veritabanı önbelleğini arşivleyen tehdit oyuncusunu gözlemledi ve arşivlenmiş verileri, veritabanının pessfiltrasyonunu sağlamak için kamuya açık web sunucusu tarafından sunulan bir dizinde düzenledi."
Son olarak, tehdit aktörleri, standart kimlik doğrulama işlemleri sırasında kullanıcı adlarını ve şifreleri yakalamak için DryHook adlı yeni bir kötü amaçlı yazılım parçası kullanır ve bunları gelecekteki alım için Base64 kodlu formda saklar.
Sistem yöneticilerinin, iç ve harici BİT taramaları kötü amaçlı aktivite belirtisi bulamasa bile, bir fabrika sıfırlama ve Ivanti Connect Secure 22.R2.5'e yükseltmeleri önerilir.
Mantiant ayrıca, bu kampanyayla ilişkili şüpheli etkinlikleri tespit etmeye yardımcı olmak için Yara kurallarıyla birlikte uzlaşma göstergelerinin (IOCS) bir listesini paylaştı.
MacNica araştırmacısı Yutaka Sejiyama'ya göre, Ivanti güvenlik açığı için bir yama yayınladığında, kamuya açık ağa maruz kalan 3.600'den fazla ICS aleti vardı.
Araştırmacı, BleepingComputer'a sayının şu anda 2.800'e düştüğünü söyledi, bu yüzden hala saldırılara maruz kalan önemli bir saldırı yüzeyi var.
Ivanti, sıfır gün saldırılarında kullanılan yeni bağlantı güvenli kusurunu uyarıyor
Qualcomm sıfır gün hatalarına bağlı yeni Android novispy casus yazılım
Botnet Mirai Kötü Yazılımları Yüklemek İçin Geovision Sıfır Gününden Serbest Yazılıyor
Yeni Botnet NVRS, TP-Link Yönlendiricilerdeki Güvenlik Açıklarını İstismar
FBI Spots Hiatusrat kötü amaçlı yazılım saldırıları Web kameralarını hedefleyen, DVRS
Kaynak: Bleeping Computer