CISA: Bilgisayar korsanları hala ağları ihlal etmek için eski Ivanti hatalarını sömürüyor

1 yıl önce

CISA ve FBI bugün saldırganların hala Eylül ayından bu yana savunmasız ağları ihlal etmek için yamalı Ivanti Cloud Service Cihazları (CSA) güvenlik kusurlarından yararlandıkları konusunda uyardı.

Bu saldırılarda zincirlenen güvenlik açıkları arasında CVE-2024-8963 (Eylül ayında yamalı bir yönetici kimlik doğrulaması bypass) ve CVE-2024-8190 (aynı ayda bir uzaktan kod yürütme hatası) bulunmaktadır. Diğer iki hata, CVE-2024-9379 (bir SQL enjeksiyonu) ve CVE-2024-9380 (uzaktan kod yürütme güvenlik açığı), Ekim ayında ele alındı.

Dört böcek de daha önce sıfır gün saldırılarında kullanıldığı gibi etiketlendi. CISA, onları bilinen sömürülen güvenlik açıkları kataloğuna ekledi ve Federal Sivil Yürütme Şubesi (FCEB) ajanslarına, operasyonel direktif (BOD) 22-01 ile zorunlu olarak cihazlarını güvence altına almasını emretti.

ABD Siber Güvenlik Ajansı Çarşamba günü yaptığı açıklamada, "CISA ve güvenilir üçüncü taraf olay müdahale verilerine göre, tehdit aktörleri, ilk erişim elde etmek, uzaktan kod yürütme (RCE) yapmak, kurban ağlarında implant webshells almak için listelenen güvenlik açıklarını zincirledi." .

"Aktörlerin birincil istismar yolları iki güvenlik açığı zinciriydi. Bir istismar zinciri, CVE-2024-8190 ve CVE-2024-9380 ve diğer sömürülen CVE-2014-8963 ve CVE-2024-9379 ile birlikte CVE-2024-8963'ü kaldırdı. Onaylanmış bir uzlaşmada, aktörler yanal olarak iki sunucuya taşındı. "

CISA ve FBI şimdi tüm ağ yöneticilerini, sistemlerini hedefleyebilecek devam eden saldırıları engellemek için cihazlarını en son desteklenen Ivanti CSA sürümüne yükseltmeye "şiddetle teşvik ediyor".

Ayrıca, uzlaşma göstergelerini (IOC'ler) ve danışmanlıkta paylaşılan algılama yöntemlerini kullanarak ağlarında kötü amaçlı faaliyet belirtileri için "avlamaları" tavsiye edilir.

CISA ve FBI, "Etkilenen Ivanti cihazlarında depolanan kimlik bilgileri ve hassas veriler tehlikeye atılmalıdır." Diyerek şöyle devam etti: "Kuruluşlar, kötü niyetli faaliyetler için günlükleri ve eserleri toplamalı ve analiz etmeli ve olay müdahale önerilerini bu danışma için uygulamalıdır."

Bu aktif olarak sömürülen güvenlik açıkları akışı, Ivanti'nin test ve dahili tarama yeteneklerini artırdığı ve güvenlik kusurlarını daha hızlı patlatmak için sorumlu açıklama sürecini geliştirdiğini söyledi.

Korunmasız Ivanti VPN cihazlarına ve ICS, IPS ve ZTA geçitlerine karşı yaygın saldırılarda geçen yıl sıfır gün olarak daha fazla güvenlik açıkları kullanıldı.

Ayrıca, 2025'in başından bu yana, Ivanti Connect Secure VPN cihazları, yeni Dryhook ve Fazjam kötü amaçlı yazılımlarla enfekte olan uzak kod yürütmede şüpheli bir Çin-nexus casusluk aktör (UNC5221 olarak izlenir) tarafından hedeflenmiştir.

Ivanti'nin müşteri listesi, ürünlerini ve BT varlıklarını yönetmek için ürünlerini kullanan 40.000'den fazla şirketi içermektedir.

Cisa kritik kehanet konusunda uyarıyor, Mitel kusurları saldırılarda sömürüldü

FBI: Kuzey Koreli BT işçileri işverenleri zorlamak için kaynak kodu çalıyor

CISA, ajanslara saldırılarda sömürülen BeyondTrust Hatası'nı patlatmasını emreder

Ivanti Zero-Gün Saldırıları Enfekte Cihazlar Özel Kötü Yazılımlarla

Adobe, POC istismar kodu ile kritik Coldfusion hatasını uyarıyor

Kaynak: Bleeping Computer

More Posts