Yakın zamanda açıklanan bir F5 BIG-IP güvenlik açığı, yıkıcı saldırılarda kullanılmış, bir cihazın dosya sistemini silmeye ve sunucuyu kullanılamaz hale getirmeye çalışmıştır.
Geçen hafta F5, uzak saldırganların BIG-IP ağ cihazlarındaki komutları kimlik doğrulaması olmadan 'kök' olarak yürütmesine izin veren CVE-2022-1388 olarak izlenen bir güvenlik açığını açıkladı. Hatanın kritik doğası nedeniyle F5, yöneticileri mümkün olan en kısa sürede güncellemeler uygulamaya çağırdı.
Birkaç gün sonra, araştırmacılar Twitter ve Github'da kamuya açık bir şekilde istismar yayınlamaya başladı ve tehdit aktörleri yakında bunları internetteki saldırılarda kullandılar.
Çoğu saldırı, ağlara ilk erişim için web kabuklarını bırakmak, SSH anahtarlarını çalmak ve sistem bilgilerini numaralandırmak için kullanılmış olsa da, SANS Internet Storm Center, BIG-IP cihazlarını çok daha hain bir şekilde hedefleyen iki saldırı gördü.
SANS, BleepingComputer'a, balkospotlarının IP adresinden gelen iki saldırı gördüğünü 177.54.127 [.] 111'den hedeflenen BIG -IP cihazında 'RM -RF /*' komutunu yürüten.
Bu komut, yürütüldüğünde BIG-IP cihazlarının Linux dosya sistemindeki tüm dosyaları silmeye çalışacaktır.
İstismar, saldırganlara BIG -IP cihazlarına güç veren Linux işletim sistemlerinde kök ayrıcalıkları verdiğinden, RM -RF /* komutu, cihazın doğru çalışması için gereken yapılandırma dosyaları da dahil olmak üzere hemen hemen her dosyayı silebilir.
Hikayemizi yayınladıktan sonra, güvenlik araştırmacısı Kevin Beaumont, bu akşam cihazların silindiğini doğruladı.
Beaumont, "Onaylayabilir. Gerçek dünya cihazları bu akşam siliniyor, Shodan'daki çok şey cevap vermeyi bıraktı."
Neyse ki, bu yıkıcı saldırılar yaygın görünmüyor, çoğu tehdit aktörünün hasara neden olmaktan ziyade cihazları ihlal etmekten yararlanmak istediği gibi.
Siber güvenlik tehdidi istihbarat firmaları kötü paketler ve Geynoise, BleepingComputer'a baltaşlarına yıkıcı saldırılar görmediklerini söyledi.
Grinnoise araştırmacısı Kimber, çoğunlukla Webshell'leri bırakan istismarları gördüklerini, yapılandırmaları pespiltrate veya cihazlarda yönetici hesapları oluşturmak için komutları çalıştırdıklarını söyledi.
SANS tarafından görülen yıkıcı saldırılar nadir olsa da, gerçekleştikleri gerçeği, bir yöneticinin cihazlarını en son yama seviyelerine güncellemek için ihtiyaç duyduğu tüm teşvik olmalıdır.
Bu yıkıcı saldırılar hakkında F5 ile temasa geçtiğimizde, BleepingComputer'a SANS ile temas halinde olduklarını söylediler ve yöneticilere BIG-IP yönetim arayüzünü internete maruz bırakmamalarını şiddetle tavsiye ettiler.
"SAN'larla temas halindeyiz ve sorunu araştırıyoruz. Müşteriler henüz bunu yapmadıysa, onları BIG-IP'nin sabit bir sürümüne güncellemeye veya güvenlik danışmanında ayrıntılı olarak ayrıntılı olarak açıklanan hafifletmelerden birini uygulamaya çağırıyoruz. Müşteriler asla Big-IP yönetim arayüzlerini (TMUI) kamu internetine maruz bırakmayacak ve erişimi sınırlamak için uygun kontrollerin mevcut olmasını sağlamak için. " - F5
Bununla birlikte, Beaumont'un saldırıların, yanlış yapılandırılmışlarsa yönetim dışı limanlardaki cihazları da etkilediğini tespit ettiğini belirtmek önemlidir.
BIG-IP cihazlarındaki saldırılardan etkilenenler için F5, BleepingComputer'a Güvenlik Olay Müdahale Ekibinin günde 24 saat, haftada yedi gün mevcut olduğunu ve (888) 882-7535, (800) 11- 275-435 veya çevrimiçi.
Sandfly Security kurucusu Craig Rowland, cihazlarını kontrol etmek için kullanabilecekleri test lisansları sunuyor.
Güncelleme 5/10/22: Kevin Beaumont'tan onay eklendi.
F5 kritik Big-IP RCE hatasını uyarıyor Cihazın devralınmasına izin veriyor
Kritik F5 Big-IP kusuru için oluşturulan istismarlar, yamayı hemen yükleyin
Kritik F5 Big-IP hatasını sömüren bilgisayar korsanları, halka açık istismarlar yayınlandı
Mirai kötü amaçlı yazılım artık Spring4Shell istismarları kullanılarak teslim edildi
CISA, federal ajanslara aktif olarak sömürülen F5 Big-IP hatasını düzeltmelerini söyler
Kaynak: Bleeping Computer