9 oktober 2024.
Het Zyxel EMEA-team volgt de recente activiteiten van dreigingsactoren die zich richten op Zyxel-beveiligingsapparaten die eerder kwetsbaar waren. Sindsdien zijn de beheerderswachtwoorden niet gewijzigd. Gebruikers worden geadviseerd om ALLE beheerders- en ALLE gebruikersaccounts bij te werken voor optimale bescherming.
Uit ons onderzoek blijkt dat de dreigingsactoren geldige inloggegevens konden stelen via eerdere kwetsbaarheden en dat deze inloggegevens niet zijn gewijzigd, waardoor zij nu SSL VPN-tunnels kunnen aanmaken met tijdelijke gebruikers, zoals “SUPPOR87”, “SUPPOR817” of “VPN”, en beveiligingsbeleid kunnen aanpassen om toegang te krijgen tot het apparaat en het netwerk.
Getroffene producten
ATP, USG FLEX-serie in On-Premise-modus met externe beheer- of SSL VPN ingeschakeld, op enig moment in het verleden, en waarvan de beheerders- en gebruikersinloggegevens NIET zijn bijgewerkt.
Eerdere kwetsbaarheden betroffen eerdere firmwareversies: ZLD V4.32 tot ZLD 5.38.
Degenen die de Nebula cloudbeheermodus gebruiken, zijn NIET getroffen.
Hoe kunt u controleren of uw firewall is getroffen?
Op het moment van schrijven vertonen gecompromitteerde firewalls de volgende symptomen:
- SSL VPN-verbinding van gebruiker(s) “SUPPORT87”, “SUPPOR817”, “VPN” of een bestaande VPN-gebruiker die u heeft aangemaakt, en waarvan de inloggegevens zijn gecompromitteerd:
- Beheerders- en SSL VPN-gebruikersaanmeldingen vanaf niet-herkende IP-adressen. Hoewel de meeste verbindingen afkomstig zijn uit andere delen van de wereld, hebben we gezien dat hackers verbinding maken vanuit Europese landen, mogelijk via andere VPN-diensten.
- Als SecuReporter is ingeschakeld voor uw apparaat, tonen Activiteiten en Logboeken dat de aanvallers verbinding maken met de beheerdersinloggegevens en vervolgens SSL VPN-gebruikers aanmaken en deze verwijderen nadat de VPN-verbinding is gebruikt.
- Beveiligingsbeleid is aangemaakt of gewijzigd, waarbij toegang wordt geopend van ANY naar ANY of van SSL VPN naar Zywall en LAN, evenals het openen van WAN naar LAN voor bestaande NAT-regels.
- In sommige gevallen waarbij AD wordt gebruikt en de beheerdersinloggegevens daarvan ook zijn gestolen, gebruikt de hacker de SSL VPN-verbinding om toegang te krijgen tot de AD-server en bestanden te versleutelen.
Wat kunt u doen als u bovenstaande punten op uw apparaat aantreft?
- Oplossing: Voer een upgrade uit naar de LAATSTE firmware 5.39 als deze nog niet is bijgewerkt.
- Oplossing: Wijzig ALLE wachtwoorden. Gebruik alstublieft NIET hetzelfde wachtwoord als in het verleden.
- Alle beheerdersaccountwachtwoorden
- Alle gebruikersaccountwachtwoorden, inclusief lokale en Active Directory-accounts.
- De pre-shared key van uw VPN-instellingen (Remote Access en Site to Site VPN)
- Het beheerderswachtwoord bij externe authenticatieservers (AD-server en Radius)
- Oplossing: Verwijder alle onbekende beheerders- en gebruikersaccounts indien deze nog aanwezig zijn.
- Oplossing: Forceer het uitloggen van gebruikers en beheerders die niet worden herkend.
- Oplossing: Verwijder firewallregels die niet bedoeld zijn om alle toegang vanaf WAN, SSL VPN Zones of Any toe te staan.
Beste praktijk voor de firewallconfiguratie
Controleer de firewallconfiguratie.
- Bescherm dit met de GEO IP Land-functie vanuit uw locatie Setup Assistance
- Zorg ervoor dat alle andere niet-vertrouwde verbindingen van WAN naar ZyWALL worden ingesteld op een "deny"-regel op een lagere positie dan de toestemmingsregels.
Poortwijzigingen
Opmerking: Wees voorzichtig - wijzig eerst de firewall, en als u zelf via SSL VPN verbinding maakt, zal deze u opnieuw verbinden; blokkeer uzelf niet
- Wijzig de HTTPS-poort naar een andere poort: Setup Assistance
- Wijzig de poort voor SSL VPN naar een andere poort die niet overlapt met de HTTPS GUI-poort: Setup Assistance
Stel 2-factor login in: Setup Assistance
Voeg een privé-encryptiesleutel toe voor uw configuratiebestand

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.