Zyxel USG FLEX a ATP série – Aktualizace zařízení a VŠECH přihlašovacích údajů k ochraně před útoky hackerů

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

9. října 2024.

Tým Zyxel EMEA sleduje nedávnou aktivitu útočníků zaměřujících se na bezpečnostní zařízení Zyxel, která byla dříve zranitelná. Od té doby nebyla změněna administrátorská hesla. Uživatelům se doporučuje aktualizovat VŠECHNY administrátorské i uživatelské účty pro optimální ochranu.

Na základě našeho šetření byli útočníci schopni ukrást platné přihlašovací údaje z předchozích zranitelností, které nebyly změněny, což jim umožnilo nyní vytvářet SSL VPN tunely s dočasnými uživateli, jako jsou „SUPPOR87“, „SUPPOR817“ nebo „VPN“, a měnit bezpečnostní politiky tak, aby získali přístup k zařízení a síti.

Postižené produkty

Série ATP, USG FLEX v režimu On-Premise s povolenou vzdálenou správou nebo SSL VPN, kdykoliv v minulosti, a u kterých administrátorské a uživatelské přihlašovací údaje NEBYLY aktualizovány.

Předchozí zranitelnosti se týkaly starších verzí firmwaru: ZLD V4.32 až ZLD 5.38.

Zařízení používající režim cloudové správy Nebula NEJSOU postižena.

Jak zjistit, zda je váš firewall postižen?

V době psaní tohoto článku se příznaky kompromitovaného firewallu projevují následovně:

  • SSL VPN připojení od uživatelů „SUPPORT87“, „SUPPOR817“, „VPN“ nebo existujícího VPN uživatele, kterého jste vytvořili, a přihlašovací údaje byly kompromitovány:

  • Přihlášení administrátorů a SSL VPN uživatelů z neznámých IP adres. Zatímco většina připojení pochází z jiných částí světa, zaznamenali jsme připojení hackerů z evropských zemí, pravděpodobně využívajících jiné VPN služby.
  • Pokud je pro vaše zařízení povolen SecuReporter, aktivita a záznamy ukazují, že útočníci se připojují pomocí administrátorských údajů, poté vytvářejí SSL VPN uživatele a po použití VPN připojení je maže.
  • Bezpečnostní politiky byly vytvořeny nebo upraveny tak, aby umožnily přístup z ANY na ANY nebo ze SSL VPN do Zywall a LAN, stejně jako otevření WAN do LAN pro existující NAT pravidla.

  • V některých případech, kdy je používán AD a jeho administrátorské údaje byly také ukradeny, hacker využívá SSL VPN připojení k přístupu na AD server a šifrování souborů.

Co dělat, pokud na svém zařízení zjistíte výše uvedené body?

  • Opravná akce: Proveďte aktualizaci zařízení na NEJNOVĚJŠÍ firmware 5.39, pokud ještě není aktualizován.
  • Opravná akce: Změňte VŠECHNA hesla. Nepoužívejte prosím stejné heslo jako dříve.
    • Všechna hesla administrátorských účtů
    • Všechna hesla uživatelských účtů, včetně lokálních a Active Directory účtů.
    • Předem sdílený klíč vašich VPN nastavení (vzdálený přístup a Site to Site VPN)
    • Administrátorské heslo pro externí autentizační servery (AD server a Radius)
  • Opravná akce: Odstraňte všechny neznámé administrátorské a uživatelské účty, pokud nějaké stále existují.
  • Opravná akce: Vynuceně odhlaste uživatele a administrátory, které nepoznáváte.
  • Opravná akce: Odstraňte pravidla firewallu, která neumožňují přístup ze WAN, SSL VPN zón nebo Any.

Nejlepší praxe konfigurace firewallu

Zkontrolujte konfiguraci firewallu.

  • Chraňte jej pomocí funkce GEO IP Country podle vaší polohy Pomoc s nastavením
  • Ujistěte se, že veškerá ostatní nedůvěryhodná připojení z WAN do ZyWALL jsou nastavena jako pravidlo „deny“ na nižší pozici než pravidla povolení.

Změny portů

Poznámka: Buďte opatrní – nejprve upravte firewall a pokud se připojujete sami přes SSL VPN, dojde k obnovení připojení; nezablokujte si sami přístup

Nastavte dvoufaktorové přihlášení:  Pomoc s nastavením

Přidejte soukromý šifrovací klíč pro váš konfigurační soubor

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.