2024. október 9.
A Zyxel EMEA csapata nyomon követi a közelmúltban tapasztalt fenyegető szereplők tevékenységét, akik olyan Zyxel biztonsági eszközöket céloztak meg, amelyeken korábban sérülékenységek voltak. Azóta az adminisztrátori jelszavak nem változtak meg. A felhasználóknak javasoljuk, hogy frissítsék MINDEN adminisztrátor és MINDEN felhasználói fiók jelszavát a optimális védelem érdekében.
Vizsgálatunk alapján a fenyegető szereplők képesek voltak ellopni érvényes hitelesítő adatokat a korábbi sérülékenységekből, és mivel ezek a hitelesítő adatok nem kerültek megváltoztatásra, most ideiglenes felhasználókkal, például „SUPPOR87”, „SUPPOR817” vagy „VPN” nevű felhasználókkal hoztak létre SSL VPN alagutakat, és módosították a biztonsági szabályzatokat, hogy hozzáférést biztosítsanak az eszközhöz és a hálózathoz.
Érintett termékek
ATP, USG FLEX sorozat On-Premise módban, távoli menedzsmenttel vagy SSL VPN engedélyezve bármikor a múltban, és ahol az adminisztrátorok és felhasználók hitelesítő adatai NEM kerültek frissítésre.
A korábbi sérülékenységek érintették a korábbi firmware verziókat: ZLD V4.32-től ZLD 5.38-ig.
Azok, akik a Nebula felhő alapú menedzsment módot használják, NEM érintettek.
Hogyan ellenőrizheti, hogy az Ön tűzfala érintett-e?
A jelenlegi helyzet szerint a feltört tűzfal tünetei a következők lehetnek:
- SSL VPN kapcsolat felhasználóktól „SUPPORT87”, „SUPPOR817”, „VPN” vagy bármely korábban létrehozott VPN felhasználó, ahol a hitelesítő adatok kompromittálódtak:
- Admin és SSL VPN felhasználói bejelentkezések nem felismerhető IP-címekről. Bár a legtöbb kapcsolat a világ más részeiről érkezik, láttunk hackereket európai országokból is csatlakozni, valószínűleg más VPN szolgáltatásokat használva.
- Ha az eszközén engedélyezve van a SecuReporter, az Aktivitások és Naplók mutatják, hogy a támadók az admin hitelesítő adatokkal csatlakoznak, majd létrehozzák az SSL VPN felhasználókat, és a VPN kapcsolat használata után törlik azokat.
- Biztonsági szabályzatok létrehozása vagy módosítása, amelyek megnyitják a hozzáférést BÁRMITŐL BÁRMIHEZ vagy SSL VPN-ről Zywall és LAN felé, valamint WAN-ról LAN-ra a meglévő NAT szabályok esetén.
- Egyes esetekben, ahol AD-t használnak, és annak adminisztrátori hitelesítő adatai is ellopták, a hacker az SSL VPN kapcsolaton keresztül hozzáfér az AD szerverhez és titkosítja a fájlokat.
Mit tehet, ha a fent említett jeleket észleli az eszközén?
- Javítási lépés: Frissítse eszközét a LEGÚJABB 5.39-es firmware verzióra, ha még nem tette meg.
- Javítási lépés: Módosítsa MINDEN jelszót. Kérjük, NE használja újra a korábban használt jelszavakat.
- MINDEN adminisztrátori fiók jelszava
- MINDEN felhasználói fiók jelszava, beleértve a helyi és Active Directory fiókokat is.
- VPN beállításainak előre megosztott kulcsa (távoli hozzáférés és site-to-site VPN)
- Az adminisztrátori jelszó külső hitelesítő szerverrel (AD szerver és Radius)
- Javítási lépés: Távolítson el minden ismeretlen adminisztrátori és felhasználói fiókot, ha talál ilyeneket.
- Javítási lépés: Kényszerítse ki az ismeretlen felhasználók és adminok kijelentkeztetését.
- Javítási lépés: Távolítsa el azokat a tűzfalszabályokat, amelyek nem szándékosan engedélyezik a teljes hozzáférést a WAN-ról, SSL VPN zónákból vagy bárhonnan.
Legjobb gyakorlatok a tűzfal konfigurálásához
Vizsgálja felül a tűzfal konfigurációját.
- Védje ezt a GEO IP ország funkcióval az Ön helye alapján Beállítási segítség
- Győződjön meg róla, hogy minden más, nem megbízható WAN-ról ZyWALL felé irányuló kapcsolatot "tiltó" szabályba helyez, amely alacsonyabb pozícióban van, mint az engedélyező szabályok.
Port módosítások
Megjegyzés: Legyen óvatos – először módosítsa a tűzfalat, és ha önmagát SSL VPN-en keresztül csatlakoztatja, akkor újracsatlakozik; ne zárja ki saját magát
- Módosítsa az HTTPS portot egy másik portra: Beállítási segítség
- Módosítsa az SSL VPN portját egy másik portra, amely nem ütközik az HTTPS GUI porttal: Beállítási segítség
Kétfaktoros bejelentkezés beállítása: Beállítási segítség
Adjon hozzá egy privát titkosító kulcsot a konfigurációs fájlhoz

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.