Tehdit aktörleri, arcadyan firmware ile birlikte ev yönlendiricilerini etkileyen kritik bir kimlik doğrulama bypass güvenlik açığını aktif olarak kullanıyor ve Mirai Botnet kötü amaçlı yüklerini dağıtıyor.
CVE-2021-20090 olarak izlenen güvenlik açığı, yönlendiricilerin web arayüzlerinde, ARCADYAN üretici yazılımı olan ROUTERS'in web arayüzlerinde, kimlik dışı uzaktaki saldırganların kimlik doğrulamasını atlamasına izin verebilecek kritik bir yol geçişi kırılganlığıdır (9.9 / 10).
Devam eden saldırılar, Şubat ayından bu yana, ağ ve iot cihazlarını hedef alan bir tehdit aktörünün faaliyetini izlerken, Ardıç tehdidi laboratuvarları araştırmacıları tarafından keşfedilmiştir.
Hassas cihazlar, Asus, British Telecom, Deutsche Telekom, Orange, O2 (Telefonica), Verizon, Vodafone, Telstra ve Telus dahil birçok satıcıdan ve ISP'lerden düzinelerce yönlendirici modeli içerir.
Yönlendirici modellerinin sayısına ve bu hatadan etkilenen uzun satıcı listesine göre, saldırılara maruz kalan toplam cihaz sayısı muhtemelen milyonlarca yönlendiriciye ulaşır.
Güvenlik kusuru, 26 Nisan'da bir güvenlik danışmanlığı ve 3 Ağustos Salı günü Concept Exploit Kodu'nun kanıtı yayınladığı takibiyle keşfedildi.
"Arcadyan'ın firmware'deki bu güvenlik açığı en az 10 yıldır var oldu ve bu nedenle, 17 farklı satıcıda en az 20 modele kadar olan tedarik zinciri boyunca yolunu buldu ve EVAN Hibe," Tedarikçi personel araştırma mühendisi, Salı günü.
Buffalo WriteOp'tan küçük bir video demosu (https://t.co/ysft5ep299): pic.twitter.com/1uldi0cyxz
Bilinen tüm etkilenen cihazların ve satıcıların (hassas ürün yazılımı versiyonları dahil) bir listesi aşağıya gömülüdür.
Perşembe gününden bu yana, Juniper Threat Labs ", Wuhan, Hubei Eyaleti, Çin'de bulunan bir IP adresinden gelen bu güvenlik açığından yararlanmayı deneyen bazı saldırılar kalıplarını belirledi."
Bu devam eden sömürü faaliyetinin arkasındaki tehdit aktörleri, bir Mirai Kampanyası hedefleyen bir Mirai Botnet varyantını dağıtmak için kötü amaçlı araçlar kullanır.
Juniper tehdit laboratuvarları, "Benzerlik, aynı tehdit aktörünün bu yeni saldırının arkasında olduğunu ve infiltrasyonlarını daha yeni açıklanmış bir güvenlik açığı olan başka bir güvenlik açığı ile yükseltmeye çalıştığını gösterebilir" dedi.
Araştırmacılar ilk önce tehdit aktörlerinin faaliyetini 18 Şubat'ta gördüler. O zamandan beri, Arsenallerine sürekli olarak yeni istismarlar eklediler, CVE-2021-20090'u hedef alan, bu haftanın başlarında sonuncusu olmak daha muhtemeldir.
"Çoğu insanın güvenlik riskinin farkında olamayacağı ve yakında herhangi bir zamanda cihazlarını yükseltmeyecek, bu saldırı taktikleri çok başarılı, ucuz ve yürütmesi kolay olabilir."
Saldırıları ve numune hasmalarını başlatmak için kullanılan IP adresleri de dahil olmak üzere, AGRIPER tehdit Laboratuarlarının sonunda bulunan IP adresleri de dahil olmak üzere uzlaşma (IOC'ler) göstergeleri.
Cisco, VPN Yönlendiricilerindeki Kritik, Yüksek Şiddeti Ön Yetkili Öncesi Kusurlarını Tamir
Microsoft, Windows Hello Kimlik Doğrulama Bypass Güvenlik Açığı Düzeltiyor
Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez
Microsoft, kurumsal ihlalleri etkinleştiren NetGear Router Hatalarını bulur
Cisco ASA Güvenlik Açığı Aktif olarak sömürüldükten sonra aktif olarak sömürüldü
Kaynak: Bleeping Computer