FBI, CISA ve NSA, 2022'nin en çok sömürülen güvenlik açıklarını ortaya çıkarıyor

3 yıl önce

CISA, NSA ve FBI ile işbirliği içinde, beş göz siber güvenlik yetkilisi bugün 2022 boyunca en sömürülen 12 güvenlik açıklarının bir listesini yayınladı.

Amerika Birleşik Devletleri, Avustralya, Kanada, Yeni Zelanda ve Birleşik Krallık'taki siber güvenlik ajansları, dünya çapında kuruluşları bu güvenlik kusurlarını ele almaya ve potansiyel saldırılara maruz kalmalarını en aza indirmek için yama yönetim sistemlerini dağıtmaya çağırdı.

Tehdit aktörleri, bir önceki yıl boyunca yakın zamanda açıklananlar yerine, saldırılarını giderek daha fazla yazılım güvenlik açıklarına odakladılar, özellikle de internette açılmamış ve maruz kalan sistemleri hedefleyen hedefler.

Ortak Danışmanlık, "2022'de kötü niyetli siber aktörler, eski yazılım güvenlik açıklarını yakın zamanda açıklanan güvenlik açıklarından daha sık kullandı ve hatasız, internete dönük sistemleri hedef aldı."

"Kavram Kanıtı (POC) kodu, yazılım güvenlik açıklarının veya güvenlik açığı zincirlerinin birçoğu için halka açıktı ve muhtemelen daha geniş bir kötü niyetli siber aktörün sömürülmesini kolaylaştırdı."

Ortak güvenlik açıkları ve maruziyetler (CVE) programı, 2022'nin sonuna kadar 25.000'den fazla yeni güvenlik açığı yayınlarken, aynı yıl saldırılarda sömürülen ilk 12 kusur listesine sadece beş güvenlik açığı yaptı.

Aşağıda, geçen yıl en çok sömürülen 12 güvenlik kusurunun listesi ve Ulusal Güvenlik Açığı Veritabanı Girişlerine İlgili Bağlantılar verilmiştir.

İlk nokta, Fortinet SSL VPN kırılganlığı olan CVE-2018-13379'a gidiyor. Şirketin Mayıs 2019'da dört yıl önce düzeltildi. Hata, devlet bilgisayar korsanları tarafından ABD hükümet seçimleri destek sistemlerini ihlal etmek için istismar edildi.

Bugünün danışmanlığı, güvenlik ekiplerinin onlardan yararlanan saldırılara maruz kaldıklarını nasıl azaltabilecekleri hakkında bilgi de dahil olmak üzere kuruluşları tehlikeye atmak için sıklıkla kullanılan ek 30 güvenlik açıklarını da vurgulamaktadır.

Sistemlerini güvence altına almak ve bir ihlal riskini azaltmak için, yazarlık ajansları satıcıları, tasarımcıları, geliştiricileri ve son kullanıcı kuruluşlarını danışmanlıkta belirtilen hafifletme önlemlerini uygulamaya çağırdı.

Haziran ayında, Miter son iki yılda devam eden en yaygın ve tehlikeli yazılım zayıflıklarının listesini açıkladı. İki yıl önce, aynı zamanda en tehlikeli programlama, tasarım ve mimari donanım güvenlik kusurlarını da paylaştı.

CISA ve FBI ayrıca 2016-2019 yılları arasında en çok sömürülen ilk 10 güvenlik kusurunun bir derlemesini yayınladı.

NSA'nın Siber Güvenlik Müdürlüğü teknik direktörü Neal Ziring, "Kuruluşlar, siber aktörlerin hedef alması için kolayca keşfedilen açıklıklar bırakarak, takılmamış yazılım ve sistemleri kullanmaya devam ediyor."

"Eski güvenlik açıkları, bu aktörlerin hassas verilere erişmesi için düşük maliyetli ve yüksek etkili araçlar sağlayabilir."

CISA, idor web uygulaması güvenlik açıklarından kaynaklanan ihlal riskleri konusunda uyarıyor

Microsoft, Tenable CEO tarafından sorumsuz olarak adlandırıldıktan sonra kusurları düzeltir

Yeni Papercut Critical Hata

Yeni Microsoft Azure AD CTS özelliği yanal hareket için kötüye kullanılabilir

FBI, kriptolarınızı çalmak için NFT geliştiricileri olarak poz veren dolandırıcıları uyarıyor

Kaynak: Bleeping Computer

More Posts