Resim: Midjourney
Devlet destekli hack grupları, Perşembe günü CISA, FBI ve Amerika Birleşik Devletleri Cyber Command (USCYBERCOM) tarafından yayınlanan ortak bir danışman olan kritik Zoho ve Fortinet güvenlik açıklarını hedefleyen istismarları kullanarak bir ABD havacılık organizasyonunu ihlal etti.
Bu ihlalin arkasındaki tehdit grupları henüz adlandırılmamıştır, ancak Ortak Danışmanlık saldırganları belirli bir devlete bağlamamış olsa da, Uscybercom'un basın açıklaması kötü niyetli aktörleri İran sömürüsü çabalarına bağlar.
CISA, Şubat ve Nisan ayları arasındaki olay tepkisinin bir parçasıydı ve hack gruplarının Zoho ManageenGine ServiceSk Plus ve Fortinet güvenlik duvarı çalıştıran internete maruz kalan bir sunucuyu hackledikten sonra en az Ocak ayından bu yana uzlaşmış havacılık organizasyonunun ağında olduğunu söyledi.
"CISA, FBI ve CNMF, ulus-devlet İleri Dairent Tehdit (APT) aktörlerinin, kamuya açık bir uygulamaya (Zoho Managine Sergiliesk Plus) yetkisiz erişim elde etmek için CVE-2022-47966'dan sömürdüğünü doğruladı, kalıcılık oluşturmak ve yanal olarak hareket etmek Ağ, "danışmanlığı okur.
"Bu güvenlik açığı, Yönetengine uygulamasında uzaktan kod yürütülmesine izin verir. Ayrıca, kuruluşun güvenlik duvarı cihazında varlık kurmak için CVE-2022-42475'ten yararlandığı ek APT aktörlerinin de gözlemlendiği gözlendi."
Üç ABD ajansı uyarıldıkça, bu tehdit grupları, kritik ve yayılması kolay güvenlik hatalarına karşı açılmamış internete bakan cihazlardaki güvenlik açıklarını sık sık tarar.
Bir hedefin ağına sızdıktan sonra, saldırganlar saldırıya uğramış ağ altyapı bileşenlerinde kalıcılığı sürdüreceklerdir. Bu ağ cihazları muhtemelen kurban ağları içindeki yanal hareket için, kötü niyetli altyapı veya her ikisinin bir kombinasyonu olarak adım taşları olarak kullanılacaktır.
Ağ savunucularına, bugünün danışmanlığı ve NSA'nın altyapıyı güvence altına almak için NSA'nın önerdiği en iyi uygulamalarda paylaşılan hafifletmeler uygulamaları tavsiye edilir.
Bunlar, tüm sistemleri bilinen tüm sömürülen güvenlik açıklarına karşı güvence altına almak, uzaktan erişim yazılımının yetkisiz kullanımını izlemek ve gereksiz (devre dışı) hesapları ve grupların (özellikle ayrıcalıklı hesaplar) kaldırılması ile sınırlı değildir.
CISA, tehdit aktörlerinin çevrimiçi olarak piyasaya sürüldükten sonra çevrimiçi olarak açığa çıkarılan yönetme örneklerini hedeflemeye başladıktan günler sonra, Federal Ajanslara CVE-2022-47966 istismarlarına karşı sistemlerini güvence altına almalarını emretti.
Cisa'nın uyarısından aylar sonra, Kuzey Kore Lazarus Hacking Grubu da Zoho kusurundan yararlanmaya başladı, sağlık kuruluşlarını ve internet omurga altyapı sağlayıcısını başarıyla ihlal etti.
FBI ve CISA, finansal hizmetler ve sağlık hizmetleri de dahil olmak üzere kritik altyapıyı hedeflemek için yönetilen kusurlardan yararlanan devlet destekli gruplarla ilgili birçok başka uyarı (1, 2) yayınladı.
CVE-2022-42475 Fortios SSL-VPN güvenlik açığı, Fortinet'in Ocak ayında açıklandığı gibi, hükümet kuruluşlarına ve ilgili hedeflere yönelik saldırılarda sıfır gün olarak da kullanıldı.
Fortinet ayrıca, analiz için alınamayan saldırılar sırasında güvenliği ihlal edilen cihazlara ek kötü niyetli yüklerin indirildiği konusunda da uyardı.
Fortinet, vahşi doğada zaten sömürüldüğü bilgisini serbest bırakmadan 28 Kasım'da hatayı sessizce düzelttikten sonra Aralık ayı ortalarında aralık ayı ortalarında devam eden saldırılara karşı cihazlarını yamaları istendi.
FBI, yamalı Barracuda esg aletlerinin hala saldırıya uğradığı konusunda uyarıyor
FBI: Lazarus Hacker'ları çalınan kriptoda 41 milyon dolar para kazanmaya hazır
FBI, kriptolarınızı çalmak için NFT geliştiricileri olarak poz veren dolandırıcıları uyarıyor
FBI, CISA ve NSA, 2022'nin en çok sömürülen güvenlik açıklarını ortaya çıkarıyor
CISA aktif olarak sömürülen Ivanti Mobileiron Bugs hakkında yeni bir uyarı veriyor
Kaynak: Bleeping Computer