Cisco, bilgisayar korsanlarının geçen hafta on binlerce iOS XE cihazından ödün vermek için sömürdüğü iki güvenlik açıkını (CVE-2023-20198 ve CVE-2023-20273) ele aldı.
Ücretsiz yazılım sürümü, bir tehdit oyuncusu, 50.000'den fazla Cisco IOS XE sunucusunun uzlaşması ve tam kontrolünü ele geçirmek için güvenlik sorunlarını sıfır gün olarak kullandıktan sonra gelir.
Orijinal danışmanlık güncellemesinde Cisco, ilk sabit yazılım sürümünün şirketin yazılım indirme merkezinden edinildiğini söylüyor.
Şu anda, mevcut ilk sabit sürüm 17.9.4a'dır ve güncellemeler henüz açıklanmayan bir tarihte sunulur.
Cisco'nun CSCWH87343 olarak izlediği her iki güvenlik açığı, iOS XE yazılımını çalıştıran Cisco cihazlarının web kullanıcı arayüzünde. CVE-2023-20198, maksimum şiddet derecesine (10/10) sahipken, CVE-2023-20273'e yüksek bir şiddet skoru 7.2 verilmiştir.
Networking Gear satıcısı, tehdit oyuncusunun cihaza ilk erişim elde etmek için kritik kusurdan yararlandığını ve daha sonra normal bir yerel hesap oluşturmak için “bir ayrıcalık 15 komutu yayınladığını” söylüyor.
Cisco cihazlarında, komutları verme izinleri sıfırdan 15'e kadar kilitlenir, sıfır beş temel komut (“oturum açma”, “enable”, “devre dışı bırak”, “yardım” ve “çıkış”) ve 15 en çok cihaz üzerinde tam kontrol sağlayan ayrıcalıklı seviye.
CVE-2023-20273'ten yararlanarak, saldırgan yeni yerel kullanıcının ayrıcalıklarını köklendirmek için yükseldi ve dosya sistemine kötü amaçlı bir komut dosyası ekledi. İmplant kalıcılık sağlamaz ve yeniden başlatma onu sistemden kaldırır.
Şirket, cihazın web kullanıcı arayüzü (HTTP sunucusu) özelliği açılırsa, IP HTTP sunucusu veya IP HTTP Güvenli-Server komutları aracılığıyla mümkünse iki güvenlik açıkının kullanılabileceği konusunda uyarıyor.
Yöneticiler, Running-Config Show | IP HTTP Sunucusu IP HTTP Sunucusu | Güvenli | Aktif Komut IP HTTP sunucusu veya IP HTTP Güvenli-sunucu komutları için genel yapılandırmayı kontrol etmek için.
“Sistem yapılandırmasında komutun veya her iki komutun varlığı, Web UI özelliğinin etkin olduğunu gösterir” - Cisco
Cisco, 16 Ekim'de CVE-2023-20198'i vahşi doğada bir sıfır gün sömürüldüğünde açıkladığında, güvenlik araştırmacıları tehlikeye atılmış cihazlar aramaya başladı.
İlk bulgular, Salı gününe kadar yaklaşık 10.000 Cisco IOS XE savunmasız cihazın enfekte olduğunu tahmin etti. Daha fazla araştırmacı aramaya katıldıkça, sayı hızlı bir şekilde 40.000'den fazla büyüdü.
20 Ekim'de Cisco, iOS XE yazılımını çalıştıran sistemlerin tam kontrolünü ele geçirmek için aynı kampanyada ikinci sıfır günün kullanıldığını açıkladı.
Bununla birlikte, hafta sonu boyunca araştırmacılar, yaklaşık 60.000'den sadece birkaç yüzüne kadar iki sıfır günlük güvenlik açıklarını kullanarak hacklenen Cisco IOS XE barındıran sayısında dik bir düşüş gördüler.
Gizemli ani düşüşe neyin neden olduğu belirsizdir, ancak bir teori, saldırganın varlığını gizlemek için bir güncelleme kullanması ve kötü niyetli implantların taramalarda artık görünmediğidir.
Shadowserver Vakfı CEO'su Piotr Kijewski, BleepingComputer'a 21 Ekim'den bu yana implantlarda sadece 107 cihaza keskin bir düşüş gözlemlediklerini söyledi.
Ani düşük sayının nedeni, bir Grey-Hat hacker'ın kötü niyetli implantı kaldırmak için enfekte cihazları otomatik olarak yeniden başlatması olabilir.
Bununla birlikte, Cisco soruşturmasını tamamlayana ve bir kamu raporu veya diğer güvenlik araştırmacılarına ihlal edilen bir Cisco IOS XE sistemini analiz eden bir sonuç verene kadar kesin olarak bilemeyiz.
Bu makaleyi yayınladıktan sonra, FOX-IT Cybersecurity Company'deki araştırmacılar, son zamanlarda neden tehlikeye atılan Cisco IOS XE cihazlarının sayısının neden tüylü olduğunu açıklayan yeni bilgiler yayınladı.
Fox-It, on binlerce cihazdaki kötü amaçlı kodun "yanıt vermeden önce bir yetkilendirme HTTP başlık değerini kontrol etmek için değiştirildiğini" ve farklı bir yöntem kullanmanın 37.890'ın hala tehlikeye atıldığını gösterdiğini söylüyor.
Araştırmacılar, adli bir triyaj yapmak ve implantın ana bilgisayarda aktif olup olmadığını kontrol etmek için gerekli adımlarla bir depo sağlamak için internette maruz kalan Web kullanıcı arayüzü olan iOS XE sistemleri ile yöneticilere tavsiyelerde bulunuyor.
Repository ayrıca Cisco IOS XE Hack kampanyası sırasında ekilen kötü amaçlı kodun varlığı için cihazları taramak için alternatif bir yöntem sağlar.
GÜNCELLEME [12:16 PM, EDT]: Fox-IT araştırmacılarından, hacklenen Cisco IOS XE cihazlarının artık görünmediğini belirten bilgiler, çünkü üzerindeki kötü niyetli implant, yanıtlamadan önce bir yetkilendirme isteği başlık değerini kontrol etmek için değiştirildi.
Hackerlar Enfekte Cihazları gizlemek için Cisco IOS XE Backdoor'u Güncelle
Sıfır gün kullanılarak arka kapı ile enfekte 40.000'den fazla Cisco IOS XE cihazı
Cisco, kötü amaçlı yazılım implantını dağıtmak için yeni iOS XE Zero-Day'i açıklıyor
IOS XE Zero-Day saldırılarında 10.000'den fazla Cisco cihazı hacklendi
Cisco, saldırılarda aktif olarak sömürülen yeni ios xe sıfır günleri uyarıyor
Kaynak: Bleeping Computer