9 октября 2024 г.
Команда Zyxel EMEA отслеживает недавнюю активность злоумышленников, нацеленных на устройства безопасности Zyxel, ранее уязвимые к атакам. С тех пор пароли администратора не менялись. Пользователям рекомендуется обновить ВСЕ учетные записи администраторов и пользователей для оптимальной защиты.
По результатам нашего расследования, злоумышленники смогли украсть действительные учетные данные через ранее выявленные уязвимости, и эти учетные данные не были изменены, что позволило им создавать SSL VPN-туннели с временными пользователями, такими как «SUPPOR87», «SUPPOR817» или «VPN», а также изменять политики безопасности, чтобы получить доступ к устройству и сети.
Затронутые продукты
Серии ATP, USG FLEX в режиме On-Premise с включенным удаленным управлением или SSL VPN, в любой момент в прошлом, при условии, что учетные данные администраторов и пользователей НЕ были обновлены.
Ранее уязвимости были обнаружены в предыдущих версиях прошивки: ZLD V4.32 до ZLD 5.38.
Устройства, работающие в режиме облачного управления Nebula, НЕ затронуты.
Как узнать, затронут ли ваш файрвол?
На момент написания статьи признаки взломанного файрвола включают следующее:
- SSL VPN-подключения от пользователей «SUPPORT87», «SUPPOR817», «VPN» или существующих VPN-пользователей, созданных вами, при условии, что их учетные данные были скомпрометированы:
- Входы администраторов и пользователей SSL VPN с нераспознанных IP-адресов. Хотя большинство подключений происходит из других частей мира, мы наблюдали хакеров, подключающихся из европейских стран, возможно, используя другие VPN-сервисы.
- Если на вашем устройстве включен SecuReporter, в разделе Активность и Журналы отображаются подключения злоумышленников с использованием учетных данных администраторов, а затем создание и удаление пользователей SSL VPN после использования VPN-подключения.
- Созданы или изменены политики безопасности, открывающие доступ от ANY к ANY или от SSL VPN к Zywall и LAN, а также открытие WAN к LAN для существующих правил NAT.
- В некоторых случаях, когда используется AD и учетные данные администратора AD также были украдены, хакер использует SSL VPN для доступа к серверу AD и шифрования файлов.
Что делать, если вы обнаружили указанные выше признаки на вашем устройстве?
- Действие по исправлению: Обновите устройство до ПО последней версии 5.39, если оно еще не обновлено.
- Действие по исправлению: Измените ВСЕ пароли. Пожалуйста, НЕ используйте пароли, которые применялись ранее.
- Пароли ВСЕХ учетных записей администраторов
- Пароли ВСЕХ учетных записей пользователей, включая локальные и Active Directory.
- Предварительно общий ключ ваших VPN-настроек (удаленный доступ и Site-to-Site VPN)
- Пароль администратора при использовании внешнего сервера аутентификации (сервер AD и Radius)
- Действие по исправлению: Удалите все неизвестные учетные записи администраторов и пользователей, если таковые имеются.
- Действие по исправлению: Принудительно выйдите из системы пользователей и администраторов, которые не распознаны.
- Действие по исправлению: Удалите правила файрвола, которые не должны разрешать полный доступ с WAN, зон SSL VPN или ANY.
Рекомендации по конфигурации файрвола
Проверьте конфигурацию файрвола.
- Защитите его с помощью функции GEO IP Country, исходя из вашего местоположения Помощь в настройке
- Убедитесь, что все остальные ненадежные подключения с WAN к ZyWALL настроены с правилом "deny" ниже по приоритету, чем правила разрешения.
Изменение портов
Примечание: Будьте осторожны — сначала измените настройки файрвола, если вы подключаетесь к самому себе через SSL VPN, он переподключит вас; не заблокируйте себя
- Измените порт HTTPS на другой порт: Помощь в настройке
- Измените порт для SSL VPN на другой, который не совпадает с портом HTTPS GUI: Помощь в настройке
Настройте двухфакторную аутентификацию: Помощь в настройке
Добавьте приватный ключ шифрования для вашего конфигурационного файла

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.