Zyxel USG FLEX und ATP-Serie – Aktualisierung Ihres Geräts und ALLER Zugangsdaten zum Schutz vor Hackerangriffen

Print Friendly and PDF
Haben Sie Fragen? Anfrage einreichen

9. Oktober 2024.

Das Zyxel EMEA-Team verfolgt die jüngsten Aktivitäten von Bedrohungsakteuren, die Zyxel-Sicherheitsgeräte ins Visier genommen haben, die zuvor von Schwachstellen betroffen waren. Seitdem wurden die Administratorpasswörter nicht geändert. Benutzern wird empfohlen, ALLE Administrator- und ALLE Benutzerkonten für optimalen Schutz zu aktualisieren.

Basierend auf unserer Untersuchung konnten die Bedrohungsakteure gültige Zugangsdaten aus früheren Schwachstellen stehlen, und diese Zugangsdaten wurden nicht geändert. Dadurch konnten sie nun SSL-VPN-Tunnel mit temporären Benutzern wie „SUPPOR87“, „SUPPOR817“ oder „VPN“ erstellen und die Sicherheitsrichtlinien ändern, um sich Zugang zum Gerät und Netzwerk zu verschaffen.

Betroffene Produkte

ATP- und USG FLEX-Serie im On-Premise-Modus mit aktivierter Fernverwaltung oder SSL VPN, zu irgendeinem Zeitpunkt in der Vergangenheit, bei denen die Administrator- und Benutzerzugangsdaten NICHT aktualisiert wurden.

Frühere Schwachstellen betrafen frühere Firmware-Versionen: ZLD V4.32 bis ZLD 5.38.

Geräte, die im Nebula-Cloud-Management-Modus betrieben werden, sind NICHT betroffen.

Wie können Sie feststellen, ob Ihre Firewall betroffen ist?

Zum Zeitpunkt der Erstellung dieses Dokuments zeigen kompromittierte Firewalls folgende Symptome:

  • SSL-VPN-Verbindung von Benutzer(n) „SUPPORT87“, „SUPPOR817“, „VPN“ oder einem von Ihnen erstellten VPN-Benutzer, deren Zugangsdaten kompromittiert wurden:

  • Admin- und SSL-VPN-Benutzeranmeldungen von nicht erkannten IP-Adressen. Während die meisten Verbindungen aus anderen Teilen der Welt kommen, haben wir Hacker gesehen, die sich aus europäischen Ländern verbinden, möglicherweise unter Verwendung anderer VPN-Dienste.
  • Wenn SecuReporter für Ihr Gerät aktiviert ist, zeigen Aktivitäten und Protokolle, dass die Angreifer sich mit Administratorzugangsdaten verbinden, dann SSL-VPN-Benutzer erstellen und diese nach der VPN-Verbindung wieder löschen.
  • Sicherheitsrichtlinien wurden erstellt oder geändert, um den Zugriff von ANY auf ANY oder von SSL VPN auf Zywall und LAN zu öffnen sowie WAN zu LAN für bestehende NAT-Regeln freizugeben.

  • In einigen Fällen, in denen AD verwendet wird und dessen Administratorzugangsdaten ebenfalls gestohlen wurden, nutzt der Hacker die SSL-VPN-Verbindung, um auf den AD-Server zuzugreifen und Dateien zu verschlüsseln.

Was können Sie tun, wenn Sie die oben genannten Punkte an Ihrem Gerät feststellen?

  • Maßnahme: Führen Sie ein Upgrade Ihres Geräts auf die NEUESTE Firmware 5.39 durch, falls noch nicht geschehen.
  • Maßnahme: Ändern Sie ALLE Passwörter. Bitte verwenden Sie NICHT dasselbe Passwort wie zuvor.
    • ALLE Administrator-Kontenpasswörter
    • ALLE Benutzerkontopasswörter, einschließlich lokaler und Active Directory-Konten.
    • Den Pre-Shared Key Ihrer VPN-Einstellungen (Remote Access und Site-to-Site VPN)
    • Das Administratorpasswort mit externem Authentifizierungsserver (AD-Server und Radius)
  • Maßnahme: Entfernen Sie alle unbekannten Administrator- und Benutzerkonten, falls noch welche vorhanden sind.
  • Maßnahme: Erzwingen Sie die Abmeldung von Benutzern und Administratoren, die nicht erkannt werden.
  • Maßnahme: Entfernen Sie Firewall-Regeln, die nicht dazu bestimmt sind, uneingeschränkten Zugriff vom WAN, SSL VPN-Zonen oder Any zu erlauben.

Beste Praxis für die Firewall-Konfiguration

Überprüfen Sie die Firewall-Konfiguration.

  • Schützen Sie diese mit der GEO IP Country-Funktion von Ihrem Standort aus Einrichtungsunterstützung
  • Stellen Sie sicher, dass alle anderen nicht vertrauenswürdigen Verbindungen vom WAN zur ZyWALL in einer "deny"-Regel unterhalb der erlaubten Regeln eingerichtet sind.

Port-Änderungen

Hinweis: Seien Sie vorsichtig – ändern Sie zuerst die Firewall, und wenn Sie sich selbst per SSL VPN verbinden, wird die Verbindung neu hergestellt; sperren Sie sich nicht selbst aus

Richten Sie eine 2-Faktor-Authentifizierung ein: Einrichtungsunterstützung

Fügen Sie einen privaten Verschlüsselungsschlüssel für Ihre Konfigurationsdatei hinzu

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
0 von 0 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.