9 października 2024 r.
Zespół Zyxel EMEA monitoruje ostatnią aktywność aktorów zagrożeń, którzy celują w urządzenia zabezpieczające Zyxel, które wcześniej były podatne na luki bezpieczeństwa. Od tamtej pory hasła administratorów nie zostały zmienione. Użytkownicy są zalecani do aktualizacji WSZYSTKICH kont administratorów oraz WSZYSTKICH kont użytkowników dla optymalnej ochrony.
Na podstawie naszych badań, aktorzy zagrożeń byli w stanie ukraść prawidłowe dane uwierzytelniające z wcześniejszych luk, a te poświadczenia nie zostały zmienione, co pozwoliło im teraz na tworzenie tuneli SSL VPN z tymczasowymi użytkownikami, takimi jak „SUPPOR87”, „SUPPOR817” lub „VPN”, oraz modyfikowanie polityk bezpieczeństwa, aby uzyskać dostęp do urządzenia i sieci.
Produkty dotknięte problemem
Seria ATP, USG FLEX w trybie lokalnym (On-Premise) z włączonym zdalnym zarządzaniem lub SSL VPN, w dowolnym momencie w przeszłości, których dane administratorów i użytkowników NIE zostały zaktualizowane.
Poprzednie luki bezpieczeństwa dotyczyły wcześniejszych wersji oprogramowania: ZLD V4.32 do ZLD 5.38.
Urządzenia działające w trybie zarządzania w chmurze Nebula NIE SĄ dotknięte problemem.
Jak sprawdzić, czy Twój firewall jest dotknięty problemem?
Na dzień pisania tego tekstu, objawy naruszenia firewalla obejmują:
- Połączenia SSL VPN od użytkowników „SUPPORT87”, „SUPPOR817”, „VPN” lub istniejących użytkowników VPN, które zostały skompromitowane:
- Logowania administratorów i użytkowników SSL VPN z nierozpoznanych adresów IP. Chociaż większość połączeń pochodzi z innych części świata, zaobserwowaliśmy hakerów łączących się z krajów europejskich, prawdopodobnie korzystających z innych usług VPN.
- Jeśli na urządzeniu jest włączony SecuReporter, w zakładkach Aktywność i Logi widać atakujących łączących się za pomocą poświadczeń administratorów, następnie tworzących użytkowników SSL VPN i usuwających ich po wykorzystaniu połączenia VPN.
- Utworzone lub zmodyfikowane polityki bezpieczeństwa, otwierające dostęp z dowolnego źródła do dowolnego celu lub z SSL VPN do Zywall i LAN, a także otwierające ruch z WAN do LAN dla istniejących reguł NAT.
- W niektórych przypadkach, gdy używany jest Active Directory (AD) i jego dane administratora również zostały skradzione, haker wykorzystuje połączenie SSL VPN, aby uzyskać dostęp do serwera AD i zaszyfrować pliki.
Co możesz zrobić, jeśli zauważysz powyższe objawy na swoim urządzeniu?
- Akcja naprawcza: Przejdź do aktualizacji urządzenia do NAJNOWSZEJ wersji oprogramowania 5.39, jeśli jeszcze tego nie zrobiłeś.
- Akcja naprawcza: Zmień WSZYSTKIE hasła. Prosimy NIE używać tych samych haseł, które były używane wcześniej.
- Hasła WSZYSTKICH kont administratorów
- Hasła WSZYSTKICH kont użytkowników, w tym lokalnych i Active Directory.
- Klucz współdzielony (Pre-share key) ustawień VPN (Remote Access i Site to Site VPN)
- Hasło administratora z zewnętrznym serwerem uwierzytelniania (serwer AD i Radius)
- Akcja naprawcza: Usuń wszystkie nieznane konta administratorów i użytkowników, jeśli takie nadal istnieją.
- Akcja naprawcza: Wymuś wylogowanie użytkowników i administratorów, którzy nie są rozpoznawani.
- Akcja naprawcza: Usuń reguły firewalla, które nie powinny pozwalać na pełny dostęp z WAN, stref SSL VPN lub dowolnych innych.
Najlepsze praktyki konfiguracji firewalla
Przejrzyj konfigurację firewalla.
- Chroń to za pomocą funkcji GEO IP Country z Twojej lokalizacji Pomoc w konfiguracji
- Upewnij się, że wszystkie inne, nieufne połączenia z WAN do ZyWALL mają regułę „deny” ustawioną niżej niż reguły zezwalające.
Zmiana portów
Uwaga: Bądź ostrożny – najpierw zmodyfikuj firewall, a jeśli łączysz się sam przez SSL VPN, połączenie zostanie wznowione; nie blokuj siebie.
- Zmień port HTTPS na inny port: Pomoc w konfiguracji
- Zmień port dla SSL VPN na inny, który nie koliduje z portem HTTPS GUI: Pomoc w konfiguracji
Skonfiguruj logowanie dwuskładnikowe: Pomoc w konfiguracji
Dodaj prywatny klucz szyfrowania do pliku konfiguracyjnego

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.