CISA, Hacker'ların Ivanti cihazına bir webshell kullandıktan ve potansiyel olarak hassas güvenlik değerlendirmelerini ve planlarını açığa çıkardıktan sonra Ocak ayında Kimyasal Güvenlik Değerlendirme Aracı (CSAT) ortamının ihlal edildiğini uyarıyor.
CSAT, tesisler tarafından, yüksek riskli bir tesis olarak kabul edilip edilmediklerini belirlemek için terörizm için kullanılabilecek kimyasallara sahip olduklarını bildirmek için kullanılan bir çevrimiçi portaldır. Yüksek riskli olarak kabul edilirlerse, araç onları tesis hakkında hassas bilgiler içeren bir güvenlik açığı değerlendirmesi (SVA) ve Site Güvenlik Planı (SSP) anketi yüklemelerini isteyecektir.
Mart ayında, kayıt ilk olarak CISA'nın ajansın Ivanti cihazından yararlandıktan sonra bir ihlal geçirdiğini ve olayı araştırırken iki sistemini çevrimdışı almasına neden olduğunu bildirdi.
CISA olayla ilgili ayrıntıları paylaşmasa da, kaydın kaynakları bunun altyapı koruma (IP) ağ geçidi ve kimyasal güvenlik değerlendirme aracı (CSAT) olduğunu söyledi.
CISA şimdi CSAT Ivanti Connect Secure Cihazının 23 Ocak 2024'te ihlal edildiğini ve bir tehdit aktörünün cihaza bir web kabuğu yüklemesine izin verdiğini doğruladı.
Tehdit oyuncusu daha sonra bu web kabuğuna iki gün boyunca birkaç kez erişti.
CISA ihlali keşfettikten sonra, tehdit oyuncusu tarafından alınan herhangi bir eylemi araştırmak için cihazı çevrimdışı aldılar ve hangi verilerin potansiyel olarak ortaya çıktığını.
CISA, Ivanti Connect Güvenli ve Politika Güvenli Ağ Geçidi cihazlarındaki birden fazla güvenlik açıkından yararlanan tehdit aktörleri üzerindeki bir CISA belgesine atıfta bulunarak, hangi güvenlik açıklarının kullanıldığını paylaşmadı.
Bu belge, CVE-2023-46805, CVE-2024-21887 ve CVE-2024-21893 olarak izlenen üç güvenlik açıkına atıfta bulunmaktadır. Bir güvenlik açığı, CVE-2024-21888, CISA'nın Ivanti cihazının ihlal edilmesinden bir gün önce 22 Ocak'ta açıklandı.
CISA, CSAT uygulamasındaki tüm verilerin AES 256 şifrelemesi ile şifrelendiğini ve CSAT verilerinin çalındığına dair bir kanıt bulunmadığını söylerken, şirketleri ve bireyleri çok dikkatli bir şekilde bilgilendirmeye karar verdiler.
CISA Veri ihlali bildirimini açıklıyor "CISA, CFATS programındaki tüm etkilenen katılımcıları, bu bilgilerin uygunsuz bir şekilde erişilebileceğine dair dikkate alınarak bol miktarda dikkat çekiyor."
Diyerek şöyle devam etti: "Veri açığa çıkma kanıtı olmasa bile, verileri potansiyel olarak risk altında olan potansiyel bireylerin ve kuruluşların sayısı Federal Bilgi Güvenliği Modernizasyonu Yasası (Fisma) kapsamında büyük bir olayın eşiğini karşıladı."
Potansiyel olarak ortaya çıkabilecek veriler arasında üst ekran araştırmaları, güvenlik açığı değerlendirmeleri, site güvenlik planları, personel kefalet programı gönderimleri ve CSAT kullanıcı hesaplarını içerir.
Bu gönderimler, CSAT aracını kullanarak güvenlik duruşu ve tesislerin kimyasal envanteri hakkında oldukça hassas bilgiler içerir.
CISA, CSAT kullanıcı hesaplarının aşağıdaki bilgileri içerdiğini söylüyor.
CISA, kimlik bilgilerinin çalındığına dair bir kanıt olmadığını söylerken, tüm CSAT hesap sahiplerinin aynı şifreyi kullanan hesaplarından herhangi biri için şifreleri sıfırlamasını önerir.
CISA, birey veya kuruluş olup olmadığınıza bağlı olarak farklı bildirim mektupları gönderiyor.
CISA: Memory Güvenli Kod kullanmayan en kritik açık kaynak projeleri
CISA aktif olarak sömürülen Linux ayrıcalık yükseklik kusuru konusunda uyarıyor
Cisa, hackerların kromdan yararlanması konusunda uyarıyor, EOL D-Link Bugs
CISA, yazılım geliştiricilerini ot yolunu geçiş güvenlik açıklarını ayıklamaya çağırıyor
Kritik Fortra Filecatalyst iş akışı için istismar
Kaynak: Bleeping Computer