9 октомври 2024 г.
Екипът на Zyxel EMEA следи последната активност на злонамерени лица, насочена към защитни устройства Zyxel, които по-рано са били уязвими. Оттогава администраторските пароли не са променяни. Потребителите се съветват да актуализират ВСИЧКИ администраторски и ВСИЧКИ потребителски акаунти за оптимална защита.
Според нашето разследване, злонамерените лица са успели да откраднат валидни идентификационни данни от предишни уязвимости, които не са били променени, което им е позволило да създават SSL VPN тунели с временни потребители, като „SUPPOR87“, „SUPPOR817“ или „VPN“, и да модифицират правилата за сигурност, за да получат достъп до устройството и мрежата.
Засегнати продукти
Серия ATP, USG FLEX в On-Premise режим с активирано отдалечено управление или SSL VPN, по всяко време в миналото, и при които администраторските и потребителските идентификационни данни НЕ са били обновени.
Предишните уязвимости са засегнали предишни версии на фърмуера: ZLD V4.32 до ZLD 5.38.
Тези, които използват Nebula облачен режим на управление, НЕ са засегнати.
Как да разберете дали вашият защитен филтър е засегнат?
Към момента на писане, симптомите на компрометиран защитен филтър включват следното:
- SSL VPN връзка от потребители „SUPPORT87“, „SUPPOR817“, „VPN“ или съществуващ VPN потребител, който сте създали, и чиито идентификационни данни са компрометирани:
- Входове на администратори и SSL VPN потребители от непознати IP адреси. Въпреки че повечето връзки идват от други части на света, сме наблюдавали хакери, свързващи се от европейски държави, вероятно използвайки други VPN услуги.
- Ако SecuReporter е активиран за вашето устройство, Активността и Логовете показват, че нападателите се свързват с администраторските идентификационни данни, след което създават SSL VPN потребители и ги изтриват след използване на VPN връзката.
- Създадени или модифицирани политики за сигурност, отварящи достъп от ВСЕКИ към ВСЕКИ или от SSL VPN към Zywall и LAN, както и отваряне на WAN към LAN за съществуващи NAT правила.
- В някои случаи, когато се използва AD и администраторските му идентификационни данни също са откраднати, хакерът използва SSL VPN връзката, за да достъпи AD сървъра и да криптира файлове.
Какво можете да направите, ако откриете гореописаните проблеми на вашето устройство?
- Действие за корекция: Актуализирайте устройството си до ПОСЛЕДНАТА версия на фърмуера 5.39, ако все още не е обновено.
- Действие за корекция: Променете ВСИЧКИ пароли. Моля, НЕ използвайте същите пароли, които сте използвали преди.
- Пароли на ВСИЧКИ администраторски акаунти
- Пароли на ВСИЧКИ потребителски акаунти, включително локални и Active Directory акаунти.
- Предварително споделения ключ на настройките на вашия VPN (отдалечен достъп и Site to Site VPN)
- Паролата на администратора с външен сървър за удостоверяване (AD сървър и Radius)
- Действие за корекция: Премахнете всички неизвестни администраторски и потребителски акаунти, ако все още съществуват.
- Действие за корекция: Принудително излезте потребители и администратори, които не са разпознати.
- Действие за корекция: Премахнете защитни правила, които не би трябвало да позволяват достъп от WAN, SSL VPN зони или от Всеки.
Добри практики при конфигуриране на защитния филтър
Прегледайте конфигурацията на защитния филтър.
- Защитете това с функцията GEO IP Country за вашето местоположение Помощ при настройка
- Уверете се, че всички други ненадеждни връзки от WAN към ZyWALL са настроени с правило „deny“ на по-ниска позиция от правилата за разрешаване.
Промени на портове
Забележка: Бъдете внимателни – първо модифицирайте защитния филтър и ако се свързвате сами чрез SSL VPN, той ще ви свърже отново; не се блокирайте сами
- Променете HTTPS порта на друг порт: Помощ при настройка
- Променете порта за SSL VPN на друг порт, който не се припокрива с HTTPS GUI порта: Помощ при настройка
Настройте двуфакторно влизане: Помощ при настройка
Добавете частен ключ за криптиране за вашия конфигурационен файл

Коментари
0 коментараВлезте в услугата, за да оставите коментар.