Resmi .uk Etki Alanı Kayıt Defteri ve en büyük ülke kodu kayıtlarından biri olan Nominet, ağının iki hafta önce bir Ivanti VPN Zero-Day güvenlik açığı kullanılarak ihlal edildiğini doğruladı.
Şirket, 11 milyonun üzerinde .uk, .co.uk ve .gov.
Aynı zamanda İngiltere'nin Koruyucu Alan Adı Hizmetini (PDNS) Eylül 2024'e kadar ülkenin Ulusal Siber Güvenlik Merkezi (NCSC) adına 1.200'den fazla kuruluşu ve 7 milyondan fazla kullanıcıyı koruyarak yönetti.
Nominet hala olayı araştırıyor, ancak ISPReview tarafından ilk rapor olarak sistemlerinde konuşlandırılan herhangi bir backroundun kanıtı bulamadı.
Ağındaki şüpheli faaliyetleri tespit ettiği için şirket, NCSC de dahil olmak üzere ilgili yetkililere saldırı ve VPN bağlantıları aracılığıyla sistemlerine erişimini kısıtladı.
BleepingComputer ile paylaşılan bir müşteri bildirisinde, "Giriş noktası, Ivanti tarafından sağlanan üçüncü taraf VPN yazılımı aracılığıyla oldu."
"Bununla birlikte, şu anda veri ihlali veya sızıntı kanıtı yok. Kayıt defteri sistemlerimizi korumak için zaten kısıtlı erişim protokolleri ve güvenlik duvarları işletiyoruz. Etki alanı kaydı ve yönetim sistemleri normal şekilde çalışmaya devam ediyor."
Şirket, saldırıda kullanılan VPN Zero günü hakkında daha fazla bilgi paylaşmasa da, Ivanti geçen hafta hackerların kritik bir Ivanti Connect Secure Zero-Day güvenlik açığından (CVE-2025-0282 olarak izlendiğini) kullandığını söyledi. sınırlı sayıda müşteri aleti.
Siber güvenlik şirketi Mantiant'a (Google Cloud'un bir parçası) göre, saldırganlar Aralık ayı ortasında (UNC5337 olarak izlenen şüpheli Çin bağlantılı bir casusluk grubuyla bağlantılı) bu güvenlik açığından yararlanmaya başladılar.
Ayrıca, tehlikeye atılan VPN cihazlarına yeni Dryhook ve Fazjam kötü amaçlı yazılımları (şu anda bir tehdit grubuyla ilişkili değil) kullandılar.
MacNica araştırmacısı Yutaka Sejiyama, BleepingComputer'a Ivanti Çarşamba günü sıfır gün için bir yama yayınladığında 3.600'den fazla ICS cihazının çevrimiçi olarak maruz kaldığını söyledi.
Ekim ayında Ivanti, saldırılarda aktif olarak kullanılan diğer üç bulut hizmeti cihazı (CSA) sıfır gününü düzeltmek için daha fazla güvenlik güncellemesi yayınladı.
GÜNCELLEME 13 Ocak 12:17 EST: Nominet'in artık İngiltere'nin PDN'lerini çalıştırmadığını söylemek için revize edildi.
GÜNCELLEME 13 Ocak 13:50 EST: Makaleyi yayınladıktan sonra Ivanti şu ifadeyi gönderdi:
Güvenlik açıklarını Integrity Checker aracımız (BİT) aracılığıyla tanımladıktan sonra, Ivanti, sınırlı sömürünün gözlemlendiği tek ürün olan Ivanti Connect Secure için haftalar içinde hızla bir yama geliştirdi ve yayınladı. Müşterileri destekleme taahhüdümüzle tutarlı olarak, gerekli tüm desteği sağlamak için Nominet ve ilgili yetkililerle yakın çalışıyoruz. Tüm müşterileri, sistemlerinin korunmasını sağlamak için güvenlik danışmanlığımızda belirtilen rehberliği izlemeye şiddetle tavsiye ediyoruz.
Müşterilerimizin içimize yerleştirdiği güveni takdir ediyoruz. Daha geniş güvenlik ekosistemiyle işbirliği içinde güvenliklerine ve ürünlerimizi ve süreçlerimizi sürekli olarak geliştirmeye kararlıyız.
Ivanti Zero-Gün Saldırıları Enfekte Cihazlar Özel Kötü Yazılımlarla
Ivanti, sıfır gün saldırılarında kullanılan yeni bağlantı güvenli kusurunu uyarıyor
İngiltere, Ransomware tarafından kullanılan Rus kara para aklama ağlarını bozar
Microsoft Ocak 2025 Patch Salı 8 sıfır gün, 159 kusur düzeltiyor
Fortinet, Auth Bypass'ı Sıfır Day Bypass'ı Kaçmak İçin Sömürce uyarıyor
Kaynak: Bleeping Computer