Zyxel USG FLEX и серия ATP – Актуализиране на устройството и ВСИЧКИ идентификационни данни за избягване на хакерски атаки

Print Friendly and PDF
Имате още въпроси? Подаване на заявка

9 октомври 2024 г.

Екипът на Zyxel EMEA следи последната активност на злонамерени лица, насочена към защитни устройства Zyxel, които по-рано са били уязвими. Оттогава администраторските пароли не са променяни. Потребителите се съветват да актуализират ВСИЧКИ администраторски и ВСИЧКИ потребителски акаунти за оптимална защита.

Според нашето разследване, злонамерените лица са успели да откраднат валидни идентификационни данни от предишни уязвимости, които не са били променени, което им е позволило да създават SSL VPN тунели с временни потребители, като „SUPPOR87“, „SUPPOR817“ или „VPN“, и да модифицират правилата за сигурност, за да получат достъп до устройството и мрежата.

Засегнати продукти

Серия ATP, USG FLEX в On-Premise режим с активирано отдалечено управление или SSL VPN, по всяко време в миналото, и при които администраторските и потребителските идентификационни данни НЕ са били обновени.

Предишните уязвимости са засегнали предишни версии на фърмуера: ZLD V4.32 до ZLD 5.38.

Тези, които използват Nebula облачен режим на управление, НЕ са засегнати.

Как да разберете дали вашият защитен филтър е засегнат?

Към момента на писане, симптомите на компрометиран защитен филтър включват следното:

  • SSL VPN връзка от потребители „SUPPORT87“, „SUPPOR817“, „VPN“ или съществуващ VPN потребител, който сте създали, и чиито идентификационни данни са компрометирани:

  • Входове на администратори и SSL VPN потребители от непознати IP адреси. Въпреки че повечето връзки идват от други части на света, сме наблюдавали хакери, свързващи се от европейски държави, вероятно използвайки други VPN услуги.
  • Ако SecuReporter е активиран за вашето устройство, Активността и Логовете показват, че нападателите се свързват с администраторските идентификационни данни, след което създават SSL VPN потребители и ги изтриват след използване на VPN връзката.
  • Създадени или модифицирани политики за сигурност, отварящи достъп от ВСЕКИ към ВСЕКИ или от SSL VPN към Zywall и LAN, както и отваряне на WAN към LAN за съществуващи NAT правила.

  • В някои случаи, когато се използва AD и администраторските му идентификационни данни също са откраднати, хакерът използва SSL VPN връзката, за да достъпи AD сървъра и да криптира файлове.

Какво можете да направите, ако откриете гореописаните проблеми на вашето устройство?

  • Действие за корекция: Актуализирайте устройството си до ПОСЛЕДНАТА версия на фърмуера 5.39, ако все още не е обновено.
  • Действие за корекция: Променете ВСИЧКИ пароли. Моля, НЕ използвайте същите пароли, които сте използвали преди.
    • Пароли на ВСИЧКИ администраторски акаунти
    • Пароли на ВСИЧКИ потребителски акаунти, включително локални и Active Directory акаунти.
    • Предварително споделения ключ на настройките на вашия VPN (отдалечен достъп и Site to Site VPN)
    • Паролата на администратора с външен сървър за удостоверяване (AD сървър и Radius)
  • Действие за корекция: Премахнете всички неизвестни администраторски и потребителски акаунти, ако все още съществуват.
  • Действие за корекция: Принудително излезте потребители и администратори, които не са разпознати.
  • Действие за корекция: Премахнете защитни правила, които не би трябвало да позволяват достъп от WAN, SSL VPN зони или от Всеки.

Добри практики при конфигуриране на защитния филтър

Прегледайте конфигурацията на защитния филтър.

  • Защитете това с функцията GEO IP Country за вашето местоположение Помощ при настройка
  • Уверете се, че всички други ненадеждни връзки от WAN към ZyWALL са настроени с правило „deny“ на по-ниска позиция от правилата за разрешаване.

Промени на портове

Забележка: Бъдете внимателни – първо модифицирайте защитния филтър и ако се свързвате сами чрез SSL VPN, той ще ви свърже отново; не се блокирайте сами

Настройте двуфакторно влизане:  Помощ при настройка

Добавете частен ключ за криптиране за вашия конфигурационен файл

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.