9. lokakuuta 2024.
Zyxel EMEA -tiimi on seurannut viimeaikaista uhkatoimijoiden toimintaa, jotka kohdistuvat aiemmin haavoittuvaisille Zyxel-tietoturvalaitteille. Tämän jälkeen ylläpitäjien salasanoja ei ole vaihdettu. Käyttäjiä kehotetaan päivittämään KAIKKI ylläpitäjä- ja KAIKKI käyttäjätilit optimaalisen suojan varmistamiseksi.
Tutkimuksemme perusteella uhkatoimijat pystyivät varastamaan kelvollisia tunnistetietoja aiemmista haavoittuvuuksista, eikä näitä tunnistetietoja ollut vaihdettu, mikä mahdollisti heidän luoda SSL VPN -tunneleita väliaikaisilla käyttäjillä, kuten ”SUPPOR87”, ”SUPPOR817” tai ”VPN”, sekä muokata tietoturvakäytäntöjä saadakseen pääsyn laitteeseen ja verkkoon.
Vaikutuksen alaiset tuotteet
ATP- ja USG FLEX -sarja On-Premise-tilassa, jossa on käytössä etähallinta tai SSL VPN, milloin tahansa aiemmin, ja joiden ylläpitäjien ja käyttäjien tunnistetietoja EI OLE päivitetty.
Aiemmat haavoittuvuudet koskivat aiempia laiteohjelmistoversioita: ZLD V4.32 - ZLD 5.38.
Ne, jotka käyttävät Nebula pilvihallintatilaa, eivät ole vaikutuksen alaisia.
Miten voit selvittää, onko palomuurisi vaikutuksen alainen?
Kirjoitushetkellä vaarantuneen palomuurin oireet ovat seuraavat:
- SSL VPN -yhteys käyttäjiltä ”SUPPORT87”, ”SUPPOR817”, ”VPN” tai olemassa olevalta VPN-käyttäjältä, jonka loit, ja tunnistetiedot on vaarantunut:
- Ylläpitäjien ja SSL VPN -käyttäjien kirjautumiset tunnistamattomista IP-osoitteista. Vaikka suurin osa yhteyksistä tulee muista maailman osista, olemme nähneet hakkereiden yhdistävän Euroopan maista, mahdollisesti käyttäen muita VPN-palveluita.
- Jos SecuReporter on laitteessasi käytössä, Aktiviteetti- ja lokitiedot näyttävät hyökkääjien kirjautuvan ylläpitäjien tunnistetiedoilla, luovan SSL VPN -käyttäjiä ja poistavan ne VPN-yhteyden käytön jälkeen.
- Turvapolitiikat on luotu tai muokattu siten, että pääsy on avattu KENELTÄ TAHANSA KENELLE TAHANSA tai SSL VPN:stä Zywalliin ja LANiin sekä WAN:stä LANiin olemassa oleville NAT-säännöille.
- Joissakin tapauksissa, joissa käytetään AD:tä ja sen ylläpitäjän tunnistetiedot on myös varastettu, hakkeri käyttää SSL VPN -yhteyttä päästäkseen AD-palvelimelle ja salatakseen tiedostoja.
Mitä voit tehdä, jos löydät edellä mainitut asiat laitteestasi?
- Korjaustoimenpide: Päivitä laitteesi VIIMEISIMPÄÄN laiteohjelmistoversioon 5.39, jos sitä ei ole vielä päivitetty.
- Korjaustoimenpide: Vaihda KAIKKI salasanat. Älä käytä samoja salasanoja kuin aiemmin.
- KAIKKIEN ylläpitäjätilien salasanat
- KAIKKIEN käyttäjätilien salasanat, mukaan lukien paikalliset ja Active Directory -tilit.
- VPN-asetustesi esijakoinen avain (Remote Access ja Site to Site VPN)
- Ylläpitäjän salasana ulkoisen autentikointipalvelimen kanssa (AD-palvelin ja Radius)
- Korjaustoimenpide: Poista kaikki tuntemattomat ylläpitäjä- ja käyttäjätilit, jos sellaisia vielä löytyy.
- Korjaustoimenpide: Pakota ulos kirjautumaan käyttäjät ja ylläpitäjät, joita ei tunnisteta.
- Korjaustoimenpide: Poista palomuurisäännöt, jotka sallivat kaiken pääsyn WANista, SSL VPN -alueilta tai Keneltä Tahansa.
Palomuurin konfiguraation parhaat käytännöt
Tarkista palomuurin konfiguraatio.
- Suojaa tämä GEO IP -maan ominaisuudella sijaintisi perusteella Asennusapu
- Varmista, että kaikki muut epäluotettavat yhteydet WANista ZyWALLiin on asetettu "deny"-sääntöön, joka on alempana kuin sallitut säännöt.
Porttien muutokset
Huom: Ole varovainen – muokkaa ensin palomuuria, ja jos yhdistät itse SSL VPN:llä, se yhdistää uudelleen; älä estä itseäsi
- Vaihda HTTPS-portti toiseksi portiksi: Asennusapu
- Vaihda SSL VPN -portti toiseksi portiksi, joka ei ole sama kuin HTTPS GUI -portti: Asennusapu
Ota käyttöön kaksivaiheinen kirjautuminen: Asennusapu
Lisää yksityinen salausavain konfiguraatiotiedostollesi

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.