9. oktober 2024.
Zyxel EMEA-teamet har fulgt den nylige aktiviteten til trusselaktører som retter seg mot Zyxel sikkerhetsapparater som tidligere har hatt sårbarheter. Siden da har ikke administratorpassord blitt endret. Brukere anbefales å oppdatere ALLE administrator- og ALLE brukerkontoer for optimal beskyttelse.
Basert på vår undersøkelse klarte trusselaktørene å stjele gyldig legitimasjonsinformasjon fra tidligere sårbarheter, og slike legitimasjoner ble ikke endret, noe som tillot dem å nå opprette SSL VPN-tunneler med midlertidige brukere, som “SUPPOR87”, “SUPPOR817” eller “VPN”, og endre sikkerhetspolicyene for å gi seg selv tilgang til enheten og nettverket.
Berørte produkter
ATP, USG FLEX-serien i On-Premise-modus med fjernadministrasjon eller SSL VPN aktivert, på et hvilket som helst tidspunkt tidligere, og hvor administrator- og brukerkontolegitimasjoner IKKE har blitt oppdatert.
Tidligere sårbarheter påvirket tidligere fastvareversjoner: ZLD V4.32 til ZLD 5.38.
De som kjører Nebula skybasert administrasjonsmodus er IKKE berørt.
Hvordan finne ut om brannmuren din er berørt?
Per tidspunktet for skrivingen viser symptomene på en kompromittert brannmur følgende:
- SSL VPN-tilkobling fra bruker(e) “SUPPORT87”, “SUPPOR817”, “VPN” eller eksisterende VPN-bruker du har opprettet, og legitimasjonene var kompromittert:
- Administrator- og SSL VPN-brukerpålogginger fra ikke-gjenkjente IP-adresser. Selv om de fleste tilkoblingene kommer fra andre deler av verden, har vi sett hackere koble til fra europeiske land, muligens ved bruk av andre VPN-tjenester.
- Hvis SecuReporter er aktivert for enheten din, viser Aktivitet og logger at angriperne kobler til med administratorlegitimasjon og deretter oppretter SSL VPN-brukere og sletter dem etter at VPN-tilkoblingen er brukt.
- Sikkerhetspolicyer opprettet eller endret, som åpner tilgang fra ANY til ANY eller fra SSL VPN til Zywall og LAN, samt åpning av WAN til LAN for eksisterende NAT-regler.
- I noen tilfeller hvor AD brukes og administratorlegitimasjonen også ble stjålet, bruker hackeren SSL VPN-tilkoblingen for å få tilgang til AD-serveren og kryptere filer.
Hva kan du gjøre hvis du finner de ovennevnte punktene på enheten din?
- Fikse tiltak: Oppgrader enheten til SISTE fastvareversjon 5.39 hvis den ikke allerede er oppgradert.
- Fikse tiltak: Endre ALLE passord. Vennligst IKKE bruk samme passord som tidligere brukt.
- ALLES administratorpassord
- ALLE brukerkontopassord, inkludert lokale og Active Directory-kontoer.
- Forhåndsdelingsnøkkelen i VPN-innstillingene dine (Fjernaksess og Site-to-Site VPN)
- Administratorpassordet med ekstern autentiseringsserver (AD-server og Radius)
- Fikse tiltak: Fjern alle ukjente administrator- og brukerkontoer hvis noen fortsatt finnes.
- Fikse tiltak: Tving utlogging av brukere og administratorer som ikke er gjenkjent.
- Fikse tiltak: Fjern brannmurregler som ikke skal tillate all tilgang fra WAN, SSL VPN-soner eller Any.
Beste praksis for brannmurkonfigurasjon
Gå gjennom brannmurkonfigurasjonen.
- Beskytt dette med GEO IP Land-funksjonen fra din lokasjon Oppsettshjelp
- Sørg for å sette opp alle andre ikke-tillatte tilkoblinger fra WAN til ZyWALL i en "deny"-regel på lavere posisjon enn tillatelsesreglene.
Portendringer
Merk: Vær forsiktig – endre brannmuren først, og hvis du kobler til selv via SSL VPN, vil den koble deg til på nytt; ikke sperr deg selv ute
- Endre HTTPS-porten til en annen port: Oppsettshjelp
- Endre porten for SSL VPN til en annen port som ikke overlapper med HTTPS GUI-porten: Oppsettshjelp
Sett opp 2-faktor pålogging: Oppsettshjelp
Legg til en privat krypteringsnøkkel for konfigurasjonsfilen din

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.