CISA, BeyondTrust'un ayrıcalıklı uzaktan erişiminde (PRA) ve uzaktan desteği (RS) saldırılarda aktif olarak sömürülen bir komut enjeksiyon güvenlik açığı (CVE-2024-12686) etiketlemiştir.
Bağlayıcı Operasyonel Direktif (BOD) 22-01 tarafından zorunlu kılındığı gibi, CISA'nın bilinen sömürülen güvenlik açıkları kataloğuna eklendikten sonra, ABD federal ajansları, 3 Şubat'a kadar üç hafta içinde kusurları hedefleyen saldırılara karşı ağlarını güvence altına almalıdır.
19 Aralık'ta, ABD Siber Güvenlik Ajansı, aynı BeyondRrust yazılım ürünlerine kritik bir komut enjeksiyon güvenlik hatası (CVE-2024-12356) ekledi.
BeyondTrust, Aralık ayı başlarında bazı uzak destek SaaS örneklerinin ihlalini araştırırken her iki güvenlik açıkını da buldu. Saldırganlar, daha sonra yerel uygulama hesapları için şifreleri sıfırlamak için kullandıkları bir API anahtarını çaldı.
BeyondTrust'un Aralık ayı açıklaması açıkça bahsetmese de, tehdit aktörleri muhtemelen müşterilerine ulaşmak için BeyondRrust sistemlerine hacklemek için iki kusuru sıfır gün olarak kullandı.
Ocak ayı başlarında, Hazine Bakanlığı ağının, ajans tarafından kullanılan bir BeyondRust örneğini tehlikeye atmak için çalıntı bir uzaktan destek SaaS API anahtarı kullanan saldırganlar tarafından ihlal edildiğini açıkladı.
O zamandan beri saldırı, İpek Typhoon olarak bilinen Çin devlet destekli bilgisayar korsanlarıyla ilişkilendirildi. Keşif ve veri hırsızlığı saldırıları ile bilinen bu siber-ihale grubu, Microsoft Exchange Server Proxylogon Zero-Days kullanılarak 2021'in başlarında tahmini 68.500 sunucudan ödün verdikten sonra yaygın olarak bilinir.
Tehdit oyuncusu, ticaret ve ekonomik yaptırım programlarını yöneten Yabancı Varlık Kontrolü'nü (OFAC) ve ulusal güvenlik riskleri için yabancı yatırımları gözden geçiren Amerika Birleşik Devletleri'ne Yabancı Yatırım Komitesi'ni (CFIUS) hedefledi.
Ayrıca Hazine Finansal Araştırma Sistemleri Ofisi'ne girdiler, ancak bu olayın etkisi hala değerlendirilmektedir. İpek Typhoon'un çalınan BeyondTrust dijital anahtarını "potansiyel yaptırım eylemleri ve diğer belgelerle ilgili sınıflandırılmamış bilgilere" erişmek için kullandığına inanılıyor.
BeyondTrust, tüm bulut örneklerinde CVE-2024-12686 ve CVE-2024-12356 kusurları için güvenlik yamaları uyguladığını söylüyor. Ancak, kendi kendine barındırılan örnekleri çalışanlar yamaları manuel olarak dağıtmalıdır.
Şirket, geçen ay yayınlanan güvenlik danışmanlarında aktif olarak kullanıldığı gibi iki güvenlik açıklığını henüz işaretlememiştir.
Cisa kritik kehanet konusunda uyarıyor, Mitel kusurları saldırılarda sömürüldü
Cisa, son hükümet hackinin ABD Hazinesi ile sınırlı olduğunu söylüyor
ABD Hazine Departmanı Uzak Destek Platformu aracılığıyla ihlal edildi
Windows çekirdek hatası artık sistem ayrıcalıkları kazanmak için saldırılarda kullanıldı
CISA, Fidye Yazılımı Saldırılarında Kritik Cleo Böcek Sömürüsünü onaylıyor
Kaynak: Bleeping Computer