Serie Zyxel USG FLEX y ATP – Actualización de su dispositivo y TODAS las credenciales para evitar ataques de hackers

Print Friendly and PDF
¿Tiene más preguntas? Enviar una solicitud

9 de octubre de 2024.

El equipo de Zyxel EMEA ha estado monitoreando la actividad reciente de actores maliciosos que apuntan a dispositivos de seguridad Zyxel que anteriormente presentaban vulnerabilidades. Desde entonces, las contraseñas de administrador no han sido cambiadas. Se aconseja a los usuarios actualizar TODAS las cuentas de administradores y TODOS los usuarios para una protección óptima.

Según nuestra investigación, los actores maliciosos pudieron robar información de credenciales válidas de vulnerabilidades previas y dichas credenciales no fueron cambiadas, lo que les permitió ahora crear túneles SSL VPN con usuarios temporales, tales como “SUPPOR87”, “SUPPOR817” o “VPN”, y modificar las políticas de seguridad para obtener acceso al dispositivo y a la red.

Productos afectados

Series ATP, USG FLEX en modo local (On-Premise) con gestión remota o SSL VPN habilitado, en cualquier momento pasado, y cuyas credenciales de administradores y usuarios NO han sido actualizadas.

Las vulnerabilidades previas afectaban a versiones anteriores del firmware: ZLD V4.32 hasta ZLD 5.38.

Aquellos que operan en modo de gestión en la nube Nebula NO están afectados.

¿Cómo saber si su firewall está afectado?

Al momento de redactar este documento, los síntomas de un firewall comprometido son los siguientes:

  • Conexión SSL VPN desde usuarios “SUPPORT87”, “SUPPOR817”, “VPN” o cualquier usuario VPN existente que haya creado, y cuyas credenciales han sido comprometidas:

  • Inicios de sesión de administradores y usuarios SSL VPN desde direcciones IP no reconocidas. Aunque la mayoría de las conexiones provienen de otras partes del mundo, hemos visto hackers conectarse desde países europeos, posiblemente usando otros servicios VPN.
  • Si SecuReporter está habilitado para su dispositivo, la Actividad y los Registros muestran que los atacantes se conectan usando las credenciales de los administradores, luego crean usuarios SSL VPN y los eliminan después de usar la conexión VPN.
  • Políticas de seguridad creadas o modificadas, abriendo acceso de CUALQUIER a CUALQUIER destino o de SSL VPN a Zywall y LAN, así como abriendo WAN a LAN para reglas NAT existentes.

  • En algunos casos donde se usa AD y también se robaron las credenciales del administrador, el hacker usa la conexión SSL VPN para acceder al servidor AD y encriptar archivos.

¿Qué puede hacer si encuentra los puntos mencionados anteriormente en su dispositivo?

  • Acción correctiva: Proceda a actualizar su dispositivo al firmware MÁS RECIENTE 5.39 si aún no lo ha hecho.
  • Acción correctiva: Cambie TODAS las contraseñas. Por favor NO utilice la misma contraseña que usó anteriormente.
    • Contraseñas de TODAS las cuentas de administrador
    • Contraseñas de TODAS las cuentas de usuario, incluyendo cuentas locales y de Active Directory.
    • La clave precompartida de la configuración de su VPN (Acceso Remoto y VPN Sitio a Sitio)
    • La contraseña del administrador con servidor de autenticación externo (servidor AD y Radius)
  • Acción correctiva: Elimine todas las cuentas de administrador y usuario desconocidas si aún se encuentran.
  • Acción correctiva: Forzar cierre de sesión de usuarios y administradores no reconocidos.
  • Acción correctiva: Elimine reglas de firewall que no estén destinadas a permitir acceso total desde WAN, zonas SSL VPN o Cualquier origen.

Mejores prácticas para la configuración del firewall

Revise la configuración del firewall.

  • Proteja esto con la función GEO IP Country desde su ubicación Asistencia para configuración
  • Asegúrese de configurar todas las otras conexiones no confiables desde WAN hacia ZyWALL con una regla de "denegar" en una posición inferior a las reglas de permitir.

Cambios de puertos

Nota: Tenga cuidado - modifique primero el firewall, y si se conecta usted mismo por SSL VPN, este lo reconectará; no se bloquee a sí mismo

Configure inicio de sesión de 2 factores:  Asistencia para configuración

Agregue una clave privada de cifrado para su archivo de configuración

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.