Zyxel USG FLEX og ATP-serie – Opgradering af din enhed og ALLE legitimationsoplysninger for at undgå hackerangreb

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

9. oktober 2024.

Zyxel EMEA-teamet har fulgt den seneste aktivitet fra trusselsaktører, der målretter Zyxel sikkerhedsenheder, som tidligere har været udsat for sårbarheder. Siden da er administratoradgangskoder ikke blevet ændret. Brugere anbefales at opdatere ALLE administrator- og ALLE brugerkonti for optimal beskyttelse.

Baseret på vores undersøgelse var trusselsaktørerne i stand til at stjæle gyldige legitimationsoplysninger fra tidligere sårbarheder, og disse legitimationsoplysninger blev ikke ændret, hvilket gjorde det muligt for dem at oprette SSL VPN-tunneler med midlertidige brugere, såsom “SUPPOR87”, “SUPPOR817” eller “VPN”, samt ændre sikkerhedspolitikkerne for at give dem adgang til enheden og netværket.

Berørte produkter

ATP, USG FLEX-serien i On-Premise-tilstand med fjernadministration eller SSL VPN aktiveret, på ethvert tidspunkt tidligere, og hvor administrator- og brugerkonti IKKE er blevet opdateret.

Tidligere sårbarheder påvirkede tidligere firmwareversioner: ZLD V4.32 til ZLD 5.38.

De, der kører Nebula cloud management-tilstand, er IKKE berørt.

Hvordan finder du ud af, om din firewall er berørt?

På tidspunktet for denne skrivning viser symptomerne på en kompromitteret firewall følgende:

  • SSL VPN-forbindelse fra bruger(e) “SUPPORT87”, “SUPPOR817”, “VPN” eller eksisterende VPN-bruger, du har oprettet, og legitimationsoplysninger blev kompromitteret:

  • Admin- og SSL VPN-brugerlogin fra ikke-genkendte IP-adresser. Mens de fleste forbindelser kommer fra andre dele af verden, har vi set hackere forbinde fra europæiske lande, muligvis ved brug af andre VPN-tjenester.
  • Hvis SecuReporter er aktiveret for din enhed, viser Aktivitet og Logfiler, at angriberne forbinder ved hjælp af administratorlegitimationsoplysninger og derefter opretter SSL VPN-brugere og sletter dem efter VPN-forbindelsen er brugt.
  • Sikkerhedspolitikker oprettet eller ændret, som åbner adgang fra ANY til ANY eller fra SSL VPN til Zywall og LAN, samt åbning af WAN til LAN for eksisterende NAT-regler.

  • I nogle tilfælde, hvor AD anvendes, og dets administratorlegitimationsoplysninger også blev stjålet, bruger hackeren SSL VPN-forbindelsen til at få adgang til AD-serveren og kryptere filer.

Hvad kan du gøre, hvis du finder ovennævnte punkter på din enhed?

  • Handling: Opgrader din enhed til SENESTE Firmware 5.39, hvis den endnu ikke er opgraderet.
  • Handling: Skift ALLE adgangskoder. Brug venligst IKKE den samme adgangskode som tidligere.
    • Adgangskoder for ALLE administrator-konti
    • Adgangskoder for ALLE brugerkonti, inklusive lokale og Active Directory-konti.
    • Forhåndsdelte nøgler til dine VPN-indstillinger (Remote Access og Site to Site VPN)
    • Administratoradgangskode med ekstern auth-server (AD-server og Radius)
  • Handling: Fjern alle ukendte administrator- og brugerkonti, hvis nogen stadig findes.
  • Handling: Tving logout af brugere og administratorer, der ikke er genkendt.
  • Handling: Fjern firewall-regler, der ikke skal tillade fuld adgang fra WAN, SSL VPN-zoner eller Any.

Bedste praksis for firewall-konfigurationen

Gennemgå firewall-konfigurationen.

  • Beskyt dette med GEO IP Country-funktionen fra din placering Opsætningsvejledning
  • Sørg for at opsætte alle andre ikke-tillidede forbindelser fra WAN til ZyWALL som en "deny"-regel i en lavere position end tilladelsesreglerne.

Portændringer

Bemærk: Vær forsigtig – modificer først firewall'en, og hvis du selv forbinder via SSL VPN, vil den genoprette forbindelsen; bloker ikke dig selv

Opsæt 2-faktor login: Opsætningsvejledning

Tilføj en privat krypteringsnøgle til din konfigurationsfil

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.