Séries Zyxel USG FLEX et ATP – Mise à niveau de votre appareil et de TOUS les identifiants pour éviter les attaques de hackers

Print Friendly and PDF
Vous avez d’autres questions ? Envoyer une demande

9 octobre 2024.

L'équipe Zyxel EMEA suit de près l'activité récente des acteurs malveillants ciblant les appareils de sécurité Zyxel qui ont été précédemment vulnérables. Depuis, les mots de passe administrateur n'ont pas été modifiés. Il est conseillé aux utilisateurs de mettre à jour TOUS les comptes administrateurs et TOUS les comptes utilisateurs pour une protection optimale.

D'après notre enquête, les acteurs malveillants ont pu voler des informations d'identifiants valides à partir de vulnérabilités précédentes et ces identifiants n'ont pas été changés, leur permettant désormais de créer des tunnels VPN SSL avec des utilisateurs temporaires, tels que “SUPPOR87”, “SUPPOR817” ou “VPN”, et de modifier les politiques de sécurité pour leur fournir un accès à l'appareil et au réseau.

Produits concernés

Séries ATP, USG FLEX en mode sur site avec gestion à distance ou VPN SSL activé, à n'importe quel moment dans le passé, et dont les identifiants des administrateurs et des utilisateurs N'ONT PAS été mis à jour.

Les vulnérabilités précédentes concernaient les versions de firmware : ZLD V4.32 à ZLD 5.38.

Ceux utilisant le mode de gestion cloud Nebula ne sont PAS concernés.

Comment savoir si votre pare-feu est affecté ?

Au moment de la rédaction, les symptômes d'un pare-feu compromis présentent les éléments suivants :

  • Connexion VPN SSL provenant d'utilisateur(s) “SUPPORT87”, “SUPPOR817”, “VPN” ou d'un utilisateur VPN existant que vous avez créé, et dont les identifiants ont été compromis :

  • Connexions administrateur et utilisateur VPN SSL depuis des adresses IP non reconnues. Bien que la plupart des connexions proviennent d'autres parties du monde, nous avons observé des hackers se connectant depuis des pays européens, utilisant possiblement d'autres services VPN.
  • Si SecuReporter est activé sur votre appareil, l'activité et les journaux montrent les attaquants se connectant avec les identifiants administrateurs, puis créant des utilisateurs VPN SSL et les supprimant après utilisation de la connexion VPN.
  • Politiques de sécurité créées ou modifiées, ouvrant l'accès de TOUT À TOUT ou de VPN SSL vers Zywall et LAN, ainsi qu'en ouvrant le WAN vers LAN pour les règles NAT existantes.

  • Dans certains cas où AD est utilisé et dont les identifiants administrateur ont également été volés, le hacker utilise la connexion VPN SSL pour accéder au serveur AD et chiffrer les fichiers.

Que faire si vous constatez les points mentionnés ci-dessus sur votre appareil ?

  • Action corrective : Procédez à la mise à jour de votre appareil vers le dernier firmware 5.39 s’il n’a pas encore été mis à jour.
  • Action corrective : Changez TOUS les mots de passe. Veuillez NE PAS utiliser les mêmes mots de passe qu’auparavant.
    • Tous les mots de passe des comptes administrateurs
    • Tous les mots de passe des comptes utilisateurs, y compris les comptes locaux et Active Directory.
    • La clé pré-partagée de vos paramètres VPN (Accès à distance et VPN site à site)
    • Le mot de passe administrateur avec serveur d’authentification externe (serveur AD et Radius)
  • Action corrective : Supprimez tous les comptes administrateurs et utilisateurs inconnus s’il en reste.
  • Action corrective : Déconnectez de force les utilisateurs et administrateurs non reconnus.
  • Action corrective : Supprimez les règles de pare-feu qui permettent un accès total depuis WAN, zones VPN SSL ou Tout.

Bonnes pratiques de configuration du pare-feu

Vérifiez la configuration du pare-feu.

  • Protégez-le avec la fonctionnalité GEO IP Pays depuis votre localisation Assistance à la configuration
  • Assurez-vous de configurer toutes les autres connexions non fiables du WAN vers ZyWALL dans une règle "refuser" positionnée plus bas que les règles d’autorisation.

Changements de ports

Note : Faites attention - modifiez d’abord le pare-feu, et si vous vous connectez vous-même via VPN SSL, il vous reconnectera ; ne vous bloquez pas vous-même

Configurez la connexion à double facteur : Assistance à la configuration

Ajoutez une clé de chiffrement privée pour votre fichier de configuration

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.