CISA, küçük ofis/ev ofisi (SOHO) yönlendiricileri üreticilerini, özellikle Çin devlet destekli hack grubu Volt Typhoon (bronz siluet) tarafından koordine edilenler, bunları kaçırmaya çalışan devam eden saldırılara karşı güvenliğini sağlamaya çağırdı.
Daha spesifik olarak, FBI'ın yardımıyla oluşturulan yeni rehberlikte, iki ajans satıcılardan tasarım ve geliştirme aşamaları sırasında Soho yönlendirici Web Yönetim Arayüzleri'ndeki (WMIS) güvenlik açıklarını ortadan kaldırmalarını istemektedir.
Ayrıca, güvenlik güncellemelerini otomatikleştirmek için yönlendiricilerin varsayılan yapılandırmasını ayarlamaları, güvenlik ayarlarını devre dışı bırakırken manuel geçersiz kılmalara ve yalnızca yerel alan ağına bağlı cihazlardan yönlendiricilerin WMI'sine erişmesine izin vermesi istenmiştir.
Tehdit aktörleri bu tür birçok cihazdan ödün veriyor, Amerikalılar tarafından kullanılan çok sayıda Soho yönlendiricisinden yararlanıyor ve bunları ABD kritik altyapı organizasyonlarını hedefleyen saldırılarda fırlatma rampaları olarak kullanıyor.
"CISA ve FBI, SOHO yönlendirici üreticilerini, bu tehdit aktörlerinin (1) bu cihazları tehlikeye atmaya yönelik yolunu ortadan kaldırması için SOHO yönlendiricilerin tasarımına, geliştirilmesine ve bakımına güvenlik sağlamaya çağırıyor ve bu cihazları fırlatma pedleri olarak kullanmaya çağırıyor. Siber güvenlik ajansı ABD kritik altyapı kuruluşlarını daha da uzlaştırıyor.
"CISA ve FBI ayrıca üreticileri, ortak güvenlik açıkları ve maruziyetleri (CVE) programı yoluyla güvenlik açıklarını açıklayarak ve bu güvenlik açıkları için doğru ortak zayıflık sayımı (CWE) sınıflandırması sağlayarak Volt Typhoon aktivitesine ve diğer siber tehditlere karşı korumaya çağırıyor.
"Uyarı ayrıca üreticileri ürün tasarımı ve geliştirme sırasında güvenliğe öncelik veren teşvik yapıları uygulamaya çağırıyor."
Bugünün uyarısında CISA tarafından belirtilen Soho yönlendiricilerini hedefleyen Volt Typhoon saldırıları, Aralık ayında en az Ağustos 2022'den beri bu tür cihazları hedefleyen Çin siberlere bağlı KV-Botnet kötü amaçlı yazılımlarını ifade ediyor.
Haziran 2023 ABD Hükümeti Danışmanlığı, tehdit grubunun ABD genelinde iletişim altyapısını bozmak için kullanılabilecek altyapı oluşturma üzerinde çalıştığını değerlendirdi.
Microsoft'un daha önceki bir raporu, Çin destekli devlet korsanlarının, ABD'nin kritik altyapı organizasyonlarını hedeflediklerini ve ihlal ettiğini ve en azından 2011'in ortalarından bu yana, birden fazla ABD askeri üssüne ev sahipliği yapan bir ada olan Guam da dahil olmak üzere.
Volt Typhoon, yönlendiricileri, güvenlik duvarlarını ve VPN cihazlarını kötü niyetli trafiği vekalet etmek için yaygın olarak hedeflemekle bilinir ve saldırılar sırasında tespitten kaçınmak için meşru trafikle harmanlanır. Lumen Technologies Black Lotus Labs ekibine göre, bilgisayar korsanları Netgear Prosafe Güvenlik Duvarlarını, Cisco RV320'leri, Draytek Vigor yönlendiricilerini ve Axis IP kameralarını hedefliyor.
Lumen, "Kampanya, son yıllarda uzaktan çalışmaya geçişle birleşen birçok işletmenin savunma dizisinde yumuşak bir nokta olarak ortaya çıkan bir segment olan ağların kenarındaki cihazları enfekte ediyor." Dedi.
KV-BOTNET'in yardımıyla oluşturulan gizli veri transfer ağı, ABD askeri kuruluşları, telekomünikasyon ve internet hizmet sağlayıcıları, Guam'daki bir ABD bölgesel hükümet kuruluşu ve bir Avrupa yenilenebilir enerji firması dahil olmak üzere çok çeşitli kuruluşları hedefleyen saldırılarda kullanılmıştır. .
Reuters'e göre, ABD hükümetinin son aylarda Volt Typhoon'un altyapısının bir kısmını devraldığı bildirildi.
FBI, enfekte yönlendiricilerden kötü amaçlı yazılımları silerek Çin botnetini bozar
Gizli KV-Botnet Kaçakları Soho Yönlendiricileri ve VPN Cihazları
CISA, federal ajanslara Cumartesi gününe kadar Ivanti VPN aletlerini ayırmasını emreder
Cisa, şimdi saldırılarda sömürülen yamalı iPhone çekirdek böceğini uyarıyor
Cisa, federal ajanslara Looney Tunable
Kaynak: Bleeping Computer