Zyxel USG FLEX és ATP sorozat – Eszköz és MINDEN hitelesítő adat frissítése a hackertámadások elkerülése érdekében

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

2024. október 9.

A Zyxel EMEA csapata nyomon követi a közelmúltban tapasztalt fenyegető szereplők tevékenységét, akik olyan Zyxel biztonsági eszközöket céloztak meg, amelyeken korábban sérülékenységek voltak. Azóta az adminisztrátori jelszavak nem változtak meg. A felhasználóknak javasoljuk, hogy frissítsék MINDEN adminisztrátor és MINDEN felhasználói fiók jelszavát a optimális védelem érdekében.

Vizsgálatunk alapján a fenyegető szereplők képesek voltak ellopni érvényes hitelesítő adatokat a korábbi sérülékenységekből, és mivel ezek a hitelesítő adatok nem kerültek megváltoztatásra, most ideiglenes felhasználókkal, például „SUPPOR87”, „SUPPOR817” vagy „VPN” nevű felhasználókkal hoztak létre SSL VPN alagutakat, és módosították a biztonsági szabályzatokat, hogy hozzáférést biztosítsanak az eszközhöz és a hálózathoz.

Érintett termékek

ATP, USG FLEX sorozat On-Premise módban, távoli menedzsmenttel vagy SSL VPN engedélyezve bármikor a múltban, és ahol az adminisztrátorok és felhasználók hitelesítő adatai NEM kerültek frissítésre.

A korábbi sérülékenységek érintették a korábbi firmware verziókat: ZLD V4.32-től ZLD 5.38-ig.

Azok, akik a Nebula felhő alapú menedzsment módot használják, NEM érintettek.

Hogyan ellenőrizheti, hogy az Ön tűzfala érintett-e?

A jelenlegi helyzet szerint a feltört tűzfal tünetei a következők lehetnek:

  • SSL VPN kapcsolat felhasználóktól „SUPPORT87”, „SUPPOR817”, „VPN” vagy bármely korábban létrehozott VPN felhasználó, ahol a hitelesítő adatok kompromittálódtak:

  • Admin és SSL VPN felhasználói bejelentkezések nem felismerhető IP-címekről. Bár a legtöbb kapcsolat a világ más részeiről érkezik, láttunk hackereket európai országokból is csatlakozni, valószínűleg más VPN szolgáltatásokat használva.
  • Ha az eszközén engedélyezve van a SecuReporter, az Aktivitások és Naplók mutatják, hogy a támadók az admin hitelesítő adatokkal csatlakoznak, majd létrehozzák az SSL VPN felhasználókat, és a VPN kapcsolat használata után törlik azokat.
  • Biztonsági szabályzatok létrehozása vagy módosítása, amelyek megnyitják a hozzáférést BÁRMITŐL BÁRMIHEZ vagy SSL VPN-ről Zywall és LAN felé, valamint WAN-ról LAN-ra a meglévő NAT szabályok esetén.

  • Egyes esetekben, ahol AD-t használnak, és annak adminisztrátori hitelesítő adatai is ellopták, a hacker az SSL VPN kapcsolaton keresztül hozzáfér az AD szerverhez és titkosítja a fájlokat.

Mit tehet, ha a fent említett jeleket észleli az eszközén?

  • Javítási lépés: Frissítse eszközét a LEGÚJABB 5.39-es firmware verzióra, ha még nem tette meg.
  • Javítási lépés: Módosítsa MINDEN jelszót. Kérjük, NE használja újra a korábban használt jelszavakat.
    • MINDEN adminisztrátori fiók jelszava
    • MINDEN felhasználói fiók jelszava, beleértve a helyi és Active Directory fiókokat is.
    • VPN beállításainak előre megosztott kulcsa (távoli hozzáférés és site-to-site VPN)
    • Az adminisztrátori jelszó külső hitelesítő szerverrel (AD szerver és Radius)
  • Javítási lépés: Távolítson el minden ismeretlen adminisztrátori és felhasználói fiókot, ha talál ilyeneket.
  • Javítási lépés: Kényszerítse ki az ismeretlen felhasználók és adminok kijelentkeztetését.
  • Javítási lépés: Távolítsa el azokat a tűzfalszabályokat, amelyek nem szándékosan engedélyezik a teljes hozzáférést a WAN-ról, SSL VPN zónákból vagy bárhonnan.

Legjobb gyakorlatok a tűzfal konfigurálásához

Vizsgálja felül a tűzfal konfigurációját.

  • Védje ezt a GEO IP ország funkcióval az Ön helye alapján Beállítási segítség
  • Győződjön meg róla, hogy minden más, nem megbízható WAN-ról ZyWALL felé irányuló kapcsolatot "tiltó" szabályba helyez, amely alacsonyabb pozícióban van, mint az engedélyező szabályok.

Port módosítások

Megjegyzés: Legyen óvatos – először módosítsa a tűzfalat, és ha önmagát SSL VPN-en keresztül csatlakoztatja, akkor újracsatlakozik; ne zárja ki saját magát

Kétfaktoros bejelentkezés beállítása:  Beállítási segítség

Adjon hozzá egy privát titkosító kulcsot a konfigurációs fájlhoz

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.