Zyxel USG FLEX и серия ATP – Обновление устройства и ВСЕХ учетных данных для предотвращения атак хакеров

Print Friendly and PDF
Еще есть вопросы? Отправить запрос

9 октября 2024 г.

Команда Zyxel EMEA отслеживает недавнюю активность злоумышленников, нацеленных на устройства безопасности Zyxel, ранее уязвимые к атакам. С тех пор пароли администратора не менялись. Пользователям рекомендуется обновить ВСЕ учетные записи администраторов и пользователей для оптимальной защиты.

По результатам нашего расследования, злоумышленники смогли украсть действительные учетные данные через ранее выявленные уязвимости, и эти учетные данные не были изменены, что позволило им создавать SSL VPN-туннели с временными пользователями, такими как «SUPPOR87», «SUPPOR817» или «VPN», а также изменять политики безопасности, чтобы получить доступ к устройству и сети.

Затронутые продукты

Серии ATP, USG FLEX в режиме On-Premise с включенным удаленным управлением или SSL VPN, в любой момент в прошлом, при условии, что учетные данные администраторов и пользователей НЕ были обновлены.

Ранее уязвимости были обнаружены в предыдущих версиях прошивки: ZLD V4.32 до ZLD 5.38.

Устройства, работающие в режиме облачного управления Nebula, НЕ затронуты.

Как узнать, затронут ли ваш файрвол?

На момент написания статьи признаки взломанного файрвола включают следующее:

  • SSL VPN-подключения от пользователей «SUPPORT87», «SUPPOR817», «VPN» или существующих VPN-пользователей, созданных вами, при условии, что их учетные данные были скомпрометированы:

  • Входы администраторов и пользователей SSL VPN с нераспознанных IP-адресов. Хотя большинство подключений происходит из других частей мира, мы наблюдали хакеров, подключающихся из европейских стран, возможно, используя другие VPN-сервисы.
  • Если на вашем устройстве включен SecuReporter, в разделе Активность и Журналы отображаются подключения злоумышленников с использованием учетных данных администраторов, а затем создание и удаление пользователей SSL VPN после использования VPN-подключения.
  • Созданы или изменены политики безопасности, открывающие доступ от ANY к ANY или от SSL VPN к Zywall и LAN, а также открытие WAN к LAN для существующих правил NAT.

  • В некоторых случаях, когда используется AD и учетные данные администратора AD также были украдены, хакер использует SSL VPN для доступа к серверу AD и шифрования файлов.

Что делать, если вы обнаружили указанные выше признаки на вашем устройстве?

  • Действие по исправлению: Обновите устройство до ПО последней версии 5.39, если оно еще не обновлено.
  • Действие по исправлению: Измените ВСЕ пароли. Пожалуйста, НЕ используйте пароли, которые применялись ранее.
    • Пароли ВСЕХ учетных записей администраторов
    • Пароли ВСЕХ учетных записей пользователей, включая локальные и Active Directory.
    • Предварительно общий ключ ваших VPN-настроек (удаленный доступ и Site-to-Site VPN)
    • Пароль администратора при использовании внешнего сервера аутентификации (сервер AD и Radius)
  • Действие по исправлению: Удалите все неизвестные учетные записи администраторов и пользователей, если таковые имеются.
  • Действие по исправлению: Принудительно выйдите из системы пользователей и администраторов, которые не распознаны.
  • Действие по исправлению: Удалите правила файрвола, которые не должны разрешать полный доступ с WAN, зон SSL VPN или ANY.

Рекомендации по конфигурации файрвола

Проверьте конфигурацию файрвола.

  • Защитите его с помощью функции GEO IP Country, исходя из вашего местоположения Помощь в настройке
  • Убедитесь, что все остальные ненадежные подключения с WAN к ZyWALL настроены с правилом "deny" ниже по приоритету, чем правила разрешения.

Изменение портов

Примечание: Будьте осторожны — сначала измените настройки файрвола, если вы подключаетесь к самому себе через SSL VPN, он переподключит вас; не заблокируйте себя

Настройте двухфакторную аутентификацию:  Помощь в настройке

Добавьте приватный ключ шифрования для вашего конфигурационного файла

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.