Hackerlar Enfekte Cihazları gizlemek için Cisco IOS XE Backdoor'u Güncelle

2 yıl önce

10/23/23 Sonuçta, azalan tespit nedenini açıklayan güncelleme eklendi.

Kötü niyetli bir arka kapı implantı ile tespit edilen Cisco IOS XE cihazlarının sayısı, 50.000'den fazla etkilenen cihazdan, saldırganların enfekte olmuş sistemleri taramalardan gizlemek için arka kapıyı güncelledikten sonra sadece birkaç yüze düştü.

Bu hafta Cisco, bilgisayar korsanlarının, ayrıcalıklı kullanıcı hesapları oluşturmak ve kötü niyetli bir Lua Backdoor implantı kurmak için 50.000'den fazla Cisco IOS XE cihazını hacklemek için iki sıfır günlük güvenlik açığından yararlandığı konusunda uyardı.

Bu LUA implantı, tehdit aktörlerinin cihazdaki en yüksek ayrıcalık seviyesi olan ayrıcalık seviyesinde komutları uzaktan yürütmesine izin verir.

Ancak, bu implant kalıcılık içermez, yani yeniden başlatma arka kapıyı kaldıracaktır. Ancak, saldırı sırasında oluşturulan yerel kullanıcılar kalacaktır.

Bu haberin yayınlanmasından bu yana, siber güvenlik firmaları ve araştırmacılar, bu implant ile ihlal edilecek kamuya açık 80.000 Cisco ISO XE cihazından yaklaşık 60.000'i buldular.

Cumartesi günü, birden fazla siber güvenlik kuruluşu, kötü niyetli bir implantlı Cisco IOS XE cihazlarının sayısının farklı taramalara bağlı olarak gizemli bir şekilde yaklaşık 60.000 cihazdan sadece 100-1.200'e düştüğünü bildirdi.

Onyphe Kurucusu ve CTO Patrice Auffret, BleepingComputer'a saldırıların arkasındaki tehdit aktörlerinin varlığını gizlemek için bir güncelleme yaptığına inandığını ve böylece implantların artık taramalarda görülmemesine neden olduğunu söyledi.

"Üst üste ikinci gün için, implant sayısının kısa sürede büyük ölçüde düştüğünü görüyoruz (ekran görüntülerine bakın). Temel olarak, pratik olarak yeniden başlatılmış gibi görünüyor (bilinen implant yeniden başlatılmadığı için) veya güncellendi. "

Diyerek şöyle devam etti: "Başından beri orada olmaması gereken bir sorunu çözmeye çalışan orijinal tehdit aktörünün eylemi olduğuna inanıyoruz. İmplantın uzaktan tespit edilmesi çok kolay olması, yanlarından bir hataydı.

"Muhtemelen varlıklarını gizlemek için bir güncelleme kullanıyorlar."

The Shadowserver Vakfı'nın CEO'su Piotr Kijewski, BleepingComputer'a 10/21'den beri implantlarda keskin bir düşüş gördüklerini, taramaları sadece kötü niyetli implantlı 107 cihaz gördüklerini söyledi.

Kijewski, E -posta yoluyla BleepingComputer'a verdiği demeçte, "İmplant bir şekilde kaldırılmış veya bir şekilde güncellenmiş gibi görünüyor."

Paylaşılan bir başka teori, bir Grey-Hat hacker'ın implantı temizlemek için etkilenen Cisco IOS XE cihazlarının yeniden başlatılmasını otomatikleştirmesidir. Benzer bir kampanya, bir hacker'ın 100.000 Mikrotik yönlendiricisini yamaladığını iddia ettiği 2018'de görüldü, böylece kriptaj ve DDOS kampanyaları için istismar edilemedi.

Bununla birlikte, Turuncu Grup için Turuncu CyberDefense sertifikası, BleepingComputer'a bir Grey-Hat hacker'ın implantlardaki azalmanın arkasında olduğuna inanmadıklarını, bunun daha ziyade yeni bir sömürü aşaması olabileceğini söyledi.

Tweet Turuncu CyberDefense Cert, "İmplantı gizlemek için potansiyel bir iz temizleme adımının devam ettiğini ( #CVE-2023-20198'in sömürülmesinden sonra)," diye lütfen unutmayın.

"Webui'nizi devre dışı bırakmış olsanız bile, hiçbir kötü amaçlı kullanıcının eklenmediğinden ve yapılandırmasının değiştirilmediğinden emin olmak için bir araştırma yapmanızı öneririz."

Son olarak, güvenlik araştırmacısı Daniel Card, implantlarla ihlal edilen birçok cihazın saldırılardaki gerçek hedefleri gizlemek için bir tuzak olduğunu teorize etti.

Ne yazık ki, o zaman, sahip olduğumuz tek şey, azaltılmış tespitlere neyin neden olduğu konusunda teorilerdir.

Güncelleme 10/23/23: Bugün, siber güvenlik firması Fox-IT, tespit edilen implantların ani düşüşünün nedeninin, tehdit aktörlerinin Cisco IOS XE cihazlarında arka kapının yeni bir versiyonunu yayınlamasından kaynaklandığını açıkladı.

Fox-it yeni implant sürümü artık yanıt vermeden önce bir yetkilendirme HTTP başlığını kontrol ediyor.

LinkedIn Post'u, "Yanıt vermeden önce bir yetkilendirme HTTP başlık değerini kontrol etmek için on binlerce Cisco cihazına yerleştirilen implantın değiştirildiğini gözlemledik."

Önceki tarama yöntemleri bir yetkilendirme başlığı kullanmadığından, implanttan herhangi bir yanıt yoktu, bu da onu kaldırılmış gibi görünmesini sağladı.

Cisco Talos, güncellenmiş tavsiyelerdeki değişikliği doğruladı [1, 2], geride kalan Cisco ISO XE cihazlarında implantı algılayabilen yeni bir curl komutunu paylaştı.

Bu komut, daha önce paylaşılan yöntemle aynıdır, ancak şimdi implantın isteklere yanıt vermesine neden olacak bir 'yetkilendirme' başlığı içerir:

Cihaz ve yer tutucu, implantı kontrol etmek istediğiniz cihazın IP adresi ile değiştirilmelidir.

Araştırmacılar yeni 'yetkilendirme' başlığını kullanmaya geçtikten sonra, taramalar şu anda kötü niyetli arka kapı implantı ile enfekte 37.890 Cisco ISO XE cihazının olduğunu gösterdi.

Cisco, 50.000'den fazla cihazı hacklemek için kullanılan sıfır günleri IOS XE sıfır günleri

Cisco, kötü amaçlı yazılım implantını dağıtmak için yeni iOS XE Zero-Day'i açıklıyor

IOS XE Zero-Day saldırılarında 10.000'den fazla Cisco cihazı hacklendi

Cisco, saldırılarda aktif olarak sömürülen yeni ios xe sıfır günleri uyarıyor

Sıfır gün kullanılarak arka kapı ile enfekte 40.000'den fazla Cisco IOS XE cihazı

Kaynak: Bleeping Computer

More Posts