Serie Zyxel USG FLEX e ATP – Aggiornamento del dispositivo e di TUTTE le credenziali per evitare attacchi hacker

Print Friendly and PDF
Altre domande? Invia una richiesta

9 ottobre 2024.

Il team Zyxel EMEA ha monitorato l'attività recente di attori malevoli che prendono di mira gli apparati di sicurezza Zyxel precedentemente soggetti a vulnerabilità. Da allora, le password amministrative non sono state cambiate. Si consiglia agli utenti di aggiornare TUTTI gli account amministratori e TUTTI gli account utente per una protezione ottimale.

In base alla nostra indagine, gli attori malevoli sono riusciti a rubare informazioni di credenziali valide da vulnerabilità precedenti e tali credenziali non sono state modificate, permettendo loro ora di creare tunnel SSL VPN con utenti temporanei, come “SUPPOR87”, “SUPPOR817” o “VPN”, e modificare le politiche di sicurezza per ottenere accesso al dispositivo e alla rete.

Prodotti Interessati

Serie ATP, USG FLEX in modalità On-Premise con gestione remota o SSL VPN abilitati, in qualsiasi momento passato, e i cui amministratori e credenziali utenti NON sono stati aggiornati.

Le vulnerabilità precedenti hanno interessato versioni firmware precedenti: ZLD V4.32 fino a ZLD 5.38.

Coloro che utilizzano la modalità di gestione cloud Nebula non sono interessati.

Come verificare se il tuo firewall è interessato?

Al momento della stesura, i sintomi di un firewall compromesso mostrano quanto segue:

  • Connessioni SSL VPN da utenti “SUPPORT87”, “SUPPOR817”, “VPN” o utenti VPN esistenti da te creati, e credenziali compromesse:

  • Accessi di amministratori e utenti SSL VPN da indirizzi IP non riconosciuti. Sebbene la maggior parte delle connessioni provenga da altre parti del mondo, abbiamo osservato hacker collegarsi da paesi europei, probabilmente utilizzando altri servizi VPN.
  • Se SecuReporter è abilitato sul tuo dispositivo, l'Attività e i Log mostrano gli attaccanti che si connettono usando le credenziali degli amministratori, creando poi utenti SSL VPN e cancellandoli dopo l'uso della connessione VPN.
  • Politiche di sicurezza create o modificate, aprendo accesso da ANY a ANY o da SSL VPN a Zywall e LAN, oltre ad aprire WAN a LAN per regole NAT esistenti.

  • In alcuni casi, dove si utilizza AD e le credenziali dell'amministratore sono state rubate, l'hacker usa la connessione SSL VPN per accedere al server AD e criptare i file.

Cosa fare se riscontri i punti sopra menzionati sul tuo dispositivo?

  • Azione correttiva: Procedi ad aggiornare il dispositivo all'ULTIMO Firmware 5.39 se non è già aggiornato.
  • Azione correttiva: Cambia TUTTE le password. Per favore, NON utilizzare la stessa password usata in passato.
    • Tutte le password degli account amministratori
    • Tutte le password degli account utente, inclusi account Locali e Active Directory.
    • La chiave Pre-shared delle impostazioni VPN (Accesso remoto e VPN Site to Site)
    • La password dell'amministratore con server di autenticazione esterno (server AD e Radius)
  • Azione correttiva: Rimuovi tutti gli account amministratore e utente sconosciuti, se presenti.
  • Azione correttiva: Forza il logout di utenti e amministratori non riconosciuti.
  • Azione correttiva: Rimuovi le regole firewall che non devono consentire accesso totale da WAN, zone SSL VPN o Any.

Buone Pratiche per la Configurazione del Firewall

Revisiona la configurazione del Firewall.

  • Proteggilo con la funzione GEO IP Country dalla tua posizione Assistenza alla Configurazione
  • Assicurati di impostare tutte le altre connessioni non affidabili da WAN a ZyWALL in una regola "deny" posizionata più in basso rispetto alle regole di allow.

Cambiamenti di Porta

Nota: Fai attenzione - modifica prima il firewall, e se ti connetti da solo tramite SSL VPN, la riconnessione avverrà; non bloccarti da solo

Configura il login a 2 fattori: Assistenza alla Configurazione

Aggiungi una Chiave di Crittografia Privata per il tuo file di configurazione

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.