ABD hükümeti, tehdit aktörlerinin şu anda CVE-2023-3519 olarak tanımlanan sıfır günlük RCE güvenlik açığından yararlandıktan sonra, Citrix'in bu hafta yamaladığı ağ geçidi olan bir sıfır günlük RCE güvenlik açığından yararlandıktan sonra kritik altyapı sektöründeki bir ABD örgütü ağını ihlal ettiğini uyarıyor.
Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), saldırının Haziran ayında gerçekleştiğini ve bilgisayar korsanlarının Active Directory verilerini çalmak için erişimlerini kullandığını söylüyor.
Bu hafta bir danışmanlıkta CISA, bilgisayar korsanlarının, hedefin üretim dışı NetScaler Uygulama Dağıtım Denetleyicisi (ADC) cihazına bir web kabuğu dikmek için kimlik doğrulanmamış uzaktan kod yürütme (RCE) kusurundan yararlandığı konusunda uyarıyor.
Arka kapı, saldırganın ağdaki kullanıcıları, grupları, uygulamaları ve cihazları içeren Active Directory (AD) nesnelerini numaralandırmasını ve reklam verilerini çalmasını sağladı.
CISA, hedeflenen NetScaler ADC cihazının ağda ayrılmış bir ortamda olduğu için, bilgisayar korsanlarının bir alan denetleyicisine yanal olarak hareket edemediğini söylüyor.
CISA, kuruluşlara, özellikle de kritik altyapı segmentindeklerine yardımcı olacak tespit yöntemlerinin yanı sıra taktikler, teknikler ve prosedürler (TTP'ler) ile bir danışmanlık yayınladı.
İlk istismar aşamasında, bilgisayar korsanları savunmasız cihaza genel bir webshell, bir keşif komut dosyası ve bir setuid ikili ile bir TGZ arşivi yükledi.
Alt ağda SMB taramaları yaptılar ve Web Shell'i özel bir ilgi ile Active Directory envanterini kontrol etmek ve dışarı atmak için kullandılar:
Saldırgan, OpenSSL kütüphanesini kullanarak keşif verilerini şifreledi ve PNG görüntüsü olarak gizlenmiş bir tarball olarak sıkıştırılmış bir formda Web tarafından erişilebilir bir konuma uygulanması için hazırladı.
Görünüşe göre bilgisayar korsanları, yöneticilerin uzaktan oturum açmasını önleyecek yetkilendirme dosyasını silerek izlerini örtmeye çalıştı. Erişimi yeniden kazanmak için, eserleri silmiş olabilecek tek kullanıcı moduna yeniden başlatma gereklidir.
Tehdit aktörleri, sıfır gün olduğu için güvenlik açığından yararlanan NetScaler yöneticileri, sorunu ele almak için yayınlanan en son güncellemeleri gecikmeden yüklemelidir.
İnterneti daha güvenli hale getirmek için kar amacı gütmeyen bir kuruluş olan Shadowserver Foundation'ın ilk değerlendirmesi, CVE-2023-3519'un muhtemelen 11.000'den fazla NetScaler ADC ve ağ geçidi sunucularını etkilediğini gördü.
Organizasyon, bu sayı 15.000'e yükseldi.
Yeni sayı ayrıca NetScaler AAA (Kimlik Doğrulama Sanal Sunucu) makineleri için algılama kapsamının iyileştirilmesinden kaynaklanıyor. Organizasyon, artmasına rağmen, sayı muhtemelen muhafazakar bir tahmini temsil ediyor.
CISA ayrıca kuruluşların CVE-2023-3519'dan yararlanarak uzlaşma belirtilerini kontrol etmek için kullanabileceği bir dizi komut yayınladı.
Citrix, 18 Temmuz'da CVE-2023-3519'u daha az şiddetli iki güvenlik açığı ile yamalı. Bunlardan biri, 8.3 şiddet skoruna sahip ve CVE-2023-3466 olarak izlenen yansıtılan siteler arası komut dosyası (XSS) hatasıdır.
Savunmasız cihazla aynı ağdaki kurban tarayıcıdaki bir saldırganın kötü niyetli bir bağlantısı yüklüyorsa, bu kusurdan yararlanmak mümkündür.
Diğeri, CVE-2023-3467 olarak tanımlanan kök için bir ayrıcalık yükselmesidir. 8.0 şiddet puanı aldı ve NetScaler komut satırı arayüzünde (CLI) en az ayrıcalıklı rolü olan bir saldırgan tarafından kaldırılabilir.
Siber Güvenlik Şirketi RESILION'daki araştırmacılar olan Jorren Geurts ve Wouter Rijkborst, güvenlik açığının ayrıntılı bir teknik analizini yayınladı ve NetScaler CLI'deki belirli komutların istiflenmesinin, herhangi bir kullanıcının sistemde kök ayrıcalıkları elde etmesine nasıl izin verdiğini açıkladı.
Araştırmacılar, BleepingComputer'a düşük privileged kullanıcının web yönetimi arayüzünde aynı komutları kullanarak cihazda kök izni alabileceğini söyledi. Ancak Rijkborst, bu yöntemin daha az kararlı olduğunu söyledi.
Şu anda bu daha az şiddetli güvenlik açıkları hakkında vahşi, ancak ağa erişimi olan tehdit aktörleri ağdaki erişimlerini artırmak için bunlardan yararlanabilir.
Son zamanlarda, Estée Lauder şirketleri, Moveit Zero-Day güvenlik açığı ve ALPHV/Blackcat Fidye yazılımı çeteleri aracılığıyla Clop'tan ayrı saldırılarda iki kez ihlal edildi.
ALPH/Blackcat'in ilk erişimi nasıl elde ettiği belirsizliğini koruyor, ancak çete, şirketin Microsoft Dart ve Mantiant Services ile ilk olayla başa çıkmak için iki hafta sonra övündü, hala ağda.
Tehdit aktörleri, özellikle gelişmiş gruplar, her zaman kurban ağında yanal olarak hareket etmek için acele etmezler ve bazen daha az gürültülü ve saldırının başarısını artıran bir yöntem bulmak için sessizce beklerler.
Yeni Kritik Citrix ADC ve Gateway Kususu Sıfır Gün olarak sömürüldü
CVE-2023-3519 saldırılarına karşı korunmasız 15k'den fazla Citrix sunucusu
Popüler Ghostscript açık kaynaklı PDF kütüphanesinde bulunan eleştirel RCE
Fortinet, Fortios, Fortiproxy Cihazlardaki Kritik RCE Kusurunu uyarıyor
Microsoft: NATO Zirvesi Saldırılarında Sıralı Ofis Zero Day
Kaynak: Bleeping Computer