Zyxel USG FLEX și seria ATP – Actualizarea dispozitivului și a TUTUROR acreditărilor pentru a evita atacurile hackerilor

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

9 octombrie 2024.

Echipa Zyxel EMEA a monitorizat activitatea recentă a actorilor rău intenționați care vizează echipamentele de securitate Zyxel ce au fost anterior vulnerabile. De atunci, parolele de administrator nu au fost schimbate. Utilizatorilor li se recomandă să actualizeze TOATE conturile de administrator și TOATE conturile de utilizator pentru o protecție optimă.

Pe baza investigației noastre, actorii rău intenționați au reușit să fure informații valide de autentificare din vulnerabilitățile anterioare, iar aceste acreditări nu au fost schimbate, permițându-le acum să creeze tuneluri SSL VPN cu utilizatori temporari, cum ar fi „SUPPOR87”, „SUPPOR817” sau „VPN”, și să modifice politicile de securitate pentru a-și oferi acces la dispozitiv și rețea.

Produse afectate

Seriile ATP, USG FLEX în modul On-Premise cu management la distanță sau SSL VPN activat, la orice moment în trecut, și ale căror acreditări ale administratorilor și utilizatorilor NU au fost actualizate.

Vulnerabilitățile anterioare au afectat versiunile anterioare de firmware: ZLD V4.32 până la ZLD 5.38.

Cele care rulează modul de management cloud Nebula NU sunt afectate.

Cum să verificați dacă firewall-ul dvs. este afectat?

La momentul redactării, simptomele unui firewall compromis includ următoarele:

  • Conexiuni SSL VPN de la utilizatori „SUPPORT87”, „SUPPOR817”, „VPN” sau utilizator VPN existent creat de dvs., iar acreditările au fost compromise:

  • Autentificări ale administratorilor și utilizatorilor SSL VPN din adrese IP nerecunoscute. Deși majoritatea conexiunilor provin din alte părți ale lumii, am observat hackeri conectați din țări europene, posibil folosind alte servicii VPN.
  • Dacă SecuReporter este activat pentru dispozitivul dvs., Activitatea și Jurnalele arată atacatori care se conectează folosind acreditările administratorilor și apoi creează utilizatorii SSL VPN și îi șterg după utilizarea conexiunii VPN.
  • Politici de securitate create sau modificate, deschizând accesul de la ORICE către ORICE sau de la SSL VPN către Zywall și LAN, precum și deschizând WAN către LAN pentru regulile NAT existente.

  • În unele cazuri în care se folosește AD și acreditările administratorului acestuia au fost de asemenea furate, hackerul folosește conexiunea SSL VPN pentru a accesa serverul AD și a cripta fișierele.

Ce puteți face dacă găsiți punctele menționate mai sus pe dispozitivul dvs.?

  • Acțiune de remediere: Actualizați dispozitivul la cea mai RECENTĂ versiune de firmware 5.39 dacă nu este deja actualizat.
  • Acțiune de remediere: Schimbați TOATE parolele. Vă rugăm să NU folosiți aceeași parolă folosită anterior.
    • Parolele tuturor conturilor de administrator
    • Parolele tuturor conturilor de utilizator, inclusiv conturile locale și cele Active Directory.
    • Cheia pre-partajată a setărilor VPN (Remote Access și Site to Site VPN)
    • Parola administratorului cu server extern de autentificare (server AD și Radius)
  • Acțiune de remediere: Eliminați toate conturile de administrator și utilizator necunoscute, dacă există.
  • Acțiune de remediere: Forțați deconectarea utilizatorilor și administratorilor nerecunoscuți.
  • Acțiune de remediere: Eliminați regulile firewall care nu sunt destinate să permită accesul total din WAN, zonele SSL VPN sau Any.

Practici recomandate pentru configurarea firewall-ului

Revizuiți configurația firewall-ului.

  • Protejați-l cu funcția GEO IP Country pentru locația dvs. Asistență pentru configurare
  • Asigurați-vă că toate celelalte conexiuni neîncredere de la WAN către ZyWALL sunt configurate cu o regulă de „deny” plasată mai jos față de regulile de permitere.

Schimbări de porturi

Notă: Fiți atenți – modificați mai întâi firewall-ul, iar dacă vă conectați singur prin SSL VPN, acesta vă va reconecta; nu vă blocați singur accesul

Configurați autentificarea în doi pași:  Asistență pentru configurare

Adăugați o cheie privată de criptare pentru fișierul dvs. de configurare

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.