Zyxel USG FLEX i seria ATP – Aktualizacja urządzenia oraz WSZYSTKICH poświadczeń w celu uniknięcia ataków hakerskich

Print Friendly and PDF
Masz więcej pytań? Wyślij zgłoszenie

9 października 2024 r.

Zespół Zyxel EMEA monitoruje ostatnią aktywność aktorów zagrożeń, którzy celują w urządzenia zabezpieczające Zyxel, które wcześniej były podatne na luki bezpieczeństwa. Od tamtej pory hasła administratorów nie zostały zmienione. Użytkownicy są zalecani do aktualizacji WSZYSTKICH kont administratorów oraz WSZYSTKICH kont użytkowników dla optymalnej ochrony.

Na podstawie naszych badań, aktorzy zagrożeń byli w stanie ukraść prawidłowe dane uwierzytelniające z wcześniejszych luk, a te poświadczenia nie zostały zmienione, co pozwoliło im teraz na tworzenie tuneli SSL VPN z tymczasowymi użytkownikami, takimi jak „SUPPOR87”, „SUPPOR817” lub „VPN”, oraz modyfikowanie polityk bezpieczeństwa, aby uzyskać dostęp do urządzenia i sieci.

Produkty dotknięte problemem

Seria ATP, USG FLEX w trybie lokalnym (On-Premise) z włączonym zdalnym zarządzaniem lub SSL VPN, w dowolnym momencie w przeszłości, których dane administratorów i użytkowników NIE zostały zaktualizowane.

Poprzednie luki bezpieczeństwa dotyczyły wcześniejszych wersji oprogramowania: ZLD V4.32 do ZLD 5.38.

Urządzenia działające w trybie zarządzania w chmurze Nebula NIE SĄ dotknięte problemem.

Jak sprawdzić, czy Twój firewall jest dotknięty problemem?

Na dzień pisania tego tekstu, objawy naruszenia firewalla obejmują:

  • Połączenia SSL VPN od użytkowników „SUPPORT87”, „SUPPOR817”, „VPN” lub istniejących użytkowników VPN, które zostały skompromitowane:

  • Logowania administratorów i użytkowników SSL VPN z nierozpoznanych adresów IP. Chociaż większość połączeń pochodzi z innych części świata, zaobserwowaliśmy hakerów łączących się z krajów europejskich, prawdopodobnie korzystających z innych usług VPN.
  • Jeśli na urządzeniu jest włączony SecuReporter, w zakładkach Aktywność i Logi widać atakujących łączących się za pomocą poświadczeń administratorów, następnie tworzących użytkowników SSL VPN i usuwających ich po wykorzystaniu połączenia VPN.
  • Utworzone lub zmodyfikowane polityki bezpieczeństwa, otwierające dostęp z dowolnego źródła do dowolnego celu lub z SSL VPN do Zywall i LAN, a także otwierające ruch z WAN do LAN dla istniejących reguł NAT.

  • W niektórych przypadkach, gdy używany jest Active Directory (AD) i jego dane administratora również zostały skradzione, haker wykorzystuje połączenie SSL VPN, aby uzyskać dostęp do serwera AD i zaszyfrować pliki.

Co możesz zrobić, jeśli zauważysz powyższe objawy na swoim urządzeniu?

  • Akcja naprawcza: Przejdź do aktualizacji urządzenia do NAJNOWSZEJ wersji oprogramowania 5.39, jeśli jeszcze tego nie zrobiłeś.
  • Akcja naprawcza: Zmień WSZYSTKIE hasła. Prosimy NIE używać tych samych haseł, które były używane wcześniej.
    • Hasła WSZYSTKICH kont administratorów
    • Hasła WSZYSTKICH kont użytkowników, w tym lokalnych i Active Directory.
    • Klucz współdzielony (Pre-share key) ustawień VPN (Remote Access i Site to Site VPN)
    • Hasło administratora z zewnętrznym serwerem uwierzytelniania (serwer AD i Radius)
  • Akcja naprawcza: Usuń wszystkie nieznane konta administratorów i użytkowników, jeśli takie nadal istnieją.
  • Akcja naprawcza: Wymuś wylogowanie użytkowników i administratorów, którzy nie są rozpoznawani.
  • Akcja naprawcza: Usuń reguły firewalla, które nie powinny pozwalać na pełny dostęp z WAN, stref SSL VPN lub dowolnych innych.

Najlepsze praktyki konfiguracji firewalla

Przejrzyj konfigurację firewalla.

  • Chroń to za pomocą funkcji GEO IP Country z Twojej lokalizacji Pomoc w konfiguracji
  • Upewnij się, że wszystkie inne, nieufne połączenia z WAN do ZyWALL mają regułę „deny” ustawioną niżej niż reguły zezwalające.

Zmiana portów

Uwaga: Bądź ostrożny – najpierw zmodyfikuj firewall, a jeśli łączysz się sam przez SSL VPN, połączenie zostanie wznowione; nie blokuj siebie.

Skonfiguruj logowanie dwuskładnikowe:  Pomoc w konfiguracji

Dodaj prywatny klucz szyfrowania do pliku konfiguracyjnego

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.