Bilgisayar korsanları, anahtarlara rootkit dağıtmak için Cisco SNMP kusurundan yararlanıyor

10 ay önce

Tehdit aktörleri, bir rootkit dağıtmak ve korumasız Linux sistemlerini hedeflemek için Cisco ağ cihazlarında yakın zamanda yamalı bir uzaktan kod yürütme güvenlik açığından (CVE-2025-20352) yararlandı.

Saldırılarda kullanılan güvenlik sorunu, Cisco IOS ve IOS XE'deki Basit Ağ Yönetimi Protokolünü (SNMP) etkiliyor ve saldırganın kök ayrıcalıklarına sahip olması durumunda RCE'ye yol açıyor.

Siber güvenlik şirketi Trend Micro'ya göre, saldırılar Cisco 9400, 9300 ve eski 3750G serisi cihazlardaki kusurdan yararlandı ve "uç nokta algılama yanıt çözümlerine sahip olmayan eski Linux sistemlerine" rootkit'ler yerleştirdi.

6 Ekim'de güncellenen orijinal CVE-2025-20352 bülteninde Cisco, güvenlik açığını sıfır gün olarak istismar edildi olarak etiketledi ve şirketin Ürün Güvenliği Olay Müdahale Ekibi (PSIRT) "başarılı bir istismarın farkında" olduğunu söyledi.

Trend Micro araştırmacıları, kötü amaçlı yazılımın "disko" kelimesini içeren evrensel bir erişim şifresi belirlemesi nedeniyle saldırıları "Sıfır Disko Operasyonu" adı altında izliyor.

Trend Micro'nun raporunda, tehdit aktörünün aynı zamanda IOS ve IOS XE'deki Küme Yönetimi Protokolü kodunda bulunan yedi yıllık bir güvenlik açığı olan CVE-2017-3881'den yararlanmaya çalıştığı belirtiliyor.

Savunmasız Cisco cihazlarına yerleştirilen rootkit, herhangi bir bağlantı noktasını dinleyebilen, günlükleri değiştirebilen veya silebilen, AAA ve VTY ACL'leri atlayabilen, evrensel parolayı etkinleştirebilen/devre dışı bırakabilen, çalışan yapılandırma öğelerini gizleyebilen ve bunlar için son yazma zaman damgasını sıfırlayabilen bir UDP denetleyicisine sahiptir.

Simüle edilmiş bir saldırıda araştırmacılar, günlüğe kaydetmeyi devre dışı bırakmanın, ARP sahtekarlığı yoluyla bir ara istasyon IP'sinin kimliğine bürünmenin, dahili güvenlik duvarı kurallarını atlamanın ve VLAN'lar arasında yatay olarak hareket etmenin mümkün olduğunu gösterdi.

Her ne kadar yeni anahtarlar, Adres Alanı Düzeni Rastgeleleştirme (ASLR) koruması nedeniyle bu saldırılara karşı daha dirençli olsa da Trend Micro, bunların bağışık olmadığını ve kalıcı hedeflemenin onları tehlikeye atabileceğini söylüyor.

Araştırmacılar, rootkit'i dağıttıktan sonra kötü amaçlı yazılımın "IOSd'ye birkaç kanca yüklediğini, bunun da yeniden başlatmanın ardından dosyasız bileşenlerin kaybolmasına neden olduğunu" söylüyor.

Araştırmacılar, SNMP istismarının hem 32 bit hem de 64 bit varyantlarını kurtarmayı başardılar.

Trend Micro, güvenliği ihlal edilmiş bir Cisco anahtarını bu saldırılara karşı güvenilir bir şekilde işaretleyebilecek hiçbir aracın şu anda mevcut olmadığını belirtmektedir. Saldırı şüphesi varsa, düşük seviyeli bir ürün yazılımı ve ROM bölgesi araştırması yapılması önerilir.

'Sıfır Disko Operasyonu' ile ilişkili güvenlik ihlali göstergelerinin (IoC'ler) bir listesini burada bulabilirsiniz.

Güncelleme [17 Ekim 06:16 EST]: Makale, uç nokta algılama ve yanıt koruması eksikliğinin eski Linux sistemleriyle ilgili olduğunu açıklığa kavuşturmak için düzenlendi.

Ortamların %46'sında şifreler kırıldı; bu oran geçen yılki %25'ten neredeyse iki katına çıktı.

Önleme, tespit ve veri hırsızlığı eğilimlerine ilişkin daha fazla bulguya kapsamlı bir bakış için Picus Blue Report 2025'i hemen edinin.

Yaklaşık 50.000 Cisco güvenlik duvarı aktif olarak istismar edilen kusurlara karşı savunmasız

Cisco, saldırılarda istismar edilen IOS sıfır gün güvenlik açığı konusunda uyardı

Gladinet, dosya paylaşım yazılımında aktif olarak kullanılan sıfır gün düzeltmelerini düzeltiyor

Microsoft, sıfır gün saldırılarından sonra Edge'de IE modu erişimini kısıtlıyor

Bilgisayar korsanları Gladinet dosya paylaşım yazılımında sıfır günü istismar ediyor

Kaynak: Bleeping Computer

More Posts