Zyxel USG FLEX ja ATP -sarja – Laitteen ja KAIKKIEN tunnistetietojen päivittäminen hakkereiden hyökkäysten välttämiseksi

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

9. lokakuuta 2024.

Zyxel EMEA -tiimi on seurannut viimeaikaista uhkatoimijoiden toimintaa, jotka kohdistuvat aiemmin haavoittuvaisille Zyxel-tietoturvalaitteille. Tämän jälkeen ylläpitäjien salasanoja ei ole vaihdettu. Käyttäjiä kehotetaan päivittämään KAIKKI ylläpitäjä- ja KAIKKI käyttäjätilit optimaalisen suojan varmistamiseksi.

Tutkimuksemme perusteella uhkatoimijat pystyivät varastamaan kelvollisia tunnistetietoja aiemmista haavoittuvuuksista, eikä näitä tunnistetietoja ollut vaihdettu, mikä mahdollisti heidän luoda SSL VPN -tunneleita väliaikaisilla käyttäjillä, kuten ”SUPPOR87”, ”SUPPOR817” tai ”VPN”, sekä muokata tietoturvakäytäntöjä saadakseen pääsyn laitteeseen ja verkkoon.

Vaikutuksen alaiset tuotteet

ATP- ja USG FLEX -sarja On-Premise-tilassa, jossa on käytössä etähallinta tai SSL VPN, milloin tahansa aiemmin, ja joiden ylläpitäjien ja käyttäjien tunnistetietoja EI OLE päivitetty.

Aiemmat haavoittuvuudet koskivat aiempia laiteohjelmistoversioita: ZLD V4.32 - ZLD 5.38.

Ne, jotka käyttävät Nebula pilvihallintatilaa, eivät ole vaikutuksen alaisia.

Miten voit selvittää, onko palomuurisi vaikutuksen alainen?

Kirjoitushetkellä vaarantuneen palomuurin oireet ovat seuraavat:

  • SSL VPN -yhteys käyttäjiltä ”SUPPORT87”, ”SUPPOR817”, ”VPN” tai olemassa olevalta VPN-käyttäjältä, jonka loit, ja tunnistetiedot on vaarantunut:

  • Ylläpitäjien ja SSL VPN -käyttäjien kirjautumiset tunnistamattomista IP-osoitteista. Vaikka suurin osa yhteyksistä tulee muista maailman osista, olemme nähneet hakkereiden yhdistävän Euroopan maista, mahdollisesti käyttäen muita VPN-palveluita.
  • Jos SecuReporter on laitteessasi käytössä, Aktiviteetti- ja lokitiedot näyttävät hyökkääjien kirjautuvan ylläpitäjien tunnistetiedoilla, luovan SSL VPN -käyttäjiä ja poistavan ne VPN-yhteyden käytön jälkeen.
  • Turvapolitiikat on luotu tai muokattu siten, että pääsy on avattu KENELTÄ TAHANSA KENELLE TAHANSA tai SSL VPN:stä Zywalliin ja LANiin sekä WAN:stä LANiin olemassa oleville NAT-säännöille.

  • Joissakin tapauksissa, joissa käytetään AD:tä ja sen ylläpitäjän tunnistetiedot on myös varastettu, hakkeri käyttää SSL VPN -yhteyttä päästäkseen AD-palvelimelle ja salatakseen tiedostoja.

Mitä voit tehdä, jos löydät edellä mainitut asiat laitteestasi?

  • Korjaustoimenpide: Päivitä laitteesi VIIMEISIMPÄÄN laiteohjelmistoversioon 5.39, jos sitä ei ole vielä päivitetty.
  • Korjaustoimenpide: Vaihda KAIKKI salasanat. Älä käytä samoja salasanoja kuin aiemmin.
    • KAIKKIEN ylläpitäjätilien salasanat
    • KAIKKIEN käyttäjätilien salasanat, mukaan lukien paikalliset ja Active Directory -tilit.
    • VPN-asetustesi esijakoinen avain (Remote Access ja Site to Site VPN)
    • Ylläpitäjän salasana ulkoisen autentikointipalvelimen kanssa (AD-palvelin ja Radius)
  • Korjaustoimenpide: Poista kaikki tuntemattomat ylläpitäjä- ja käyttäjätilit, jos sellaisia vielä löytyy.
  • Korjaustoimenpide: Pakota ulos kirjautumaan käyttäjät ja ylläpitäjät, joita ei tunnisteta.
  • Korjaustoimenpide: Poista palomuurisäännöt, jotka sallivat kaiken pääsyn WANista, SSL VPN -alueilta tai Keneltä Tahansa.

Palomuurin konfiguraation parhaat käytännöt

Tarkista palomuurin konfiguraatio.

  • Suojaa tämä GEO IP -maan ominaisuudella sijaintisi perusteella Asennusapu
  • Varmista, että kaikki muut epäluotettavat yhteydet WANista ZyWALLiin on asetettu "deny"-sääntöön, joka on alempana kuin sallitut säännöt.

Porttien muutokset

Huom: Ole varovainen – muokkaa ensin palomuuria, ja jos yhdistät itse SSL VPN:llä, se yhdistää uudelleen; älä estä itseäsi

  • Vaihda HTTPS-portti toiseksi portiksi: Asennusapu
  • Vaihda SSL VPN -portti toiseksi portiksi, joka ei ole sama kuin HTTPS GUI -portti: Asennusapu

Ota käyttöön kaksivaiheinen kirjautuminen:  Asennusapu

Lisää yksityinen salausavain konfiguraatiotiedostollesi

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.