9. október 2024.
Tím Zyxel EMEA sleduje nedávnu aktivitu škodlivých aktérov, ktorí cielia na bezpečnostné zariadenia Zyxel, ktoré boli predtým zraniteľné. Odvtedy neboli zmenené administrátorské heslá. Používateľom sa odporúča aktualizovať VŠETKY administrátorské a VŠETKY používateľské účty pre optimálnu ochranu.
Na základe nášho vyšetrovania sa škodlivým aktérom podarilo ukradnúť platné prihlasovacie údaje z predchádzajúcich zraniteľností a tieto údaje neboli zmenené, čo im umožnilo vytvárať SSL VPN tunely s dočasnými používateľmi, ako napríklad „SUPPOR87“, „SUPPOR817“ alebo „VPN“, a meniť bezpečnostné politiky, aby získali prístup k zariadeniu a sieti.
Postihnuté produkty
Séria ATP, USG FLEX v režime On-Premise s povoleným vzdialeným manažmentom alebo SSL VPN, kedykoľvek v minulosti, a u ktorých administrátorské a používateľské prihlasovacie údaje neboli aktualizované.
Predchádzajúce zraniteľnosti sa týkali predchádzajúcich verzií firmvéru: ZLD V4.32 až ZLD 5.38.
Používatelia, ktorí využívajú režim cloudového manažmentu Nebula, nejsú postihnutí.
Ako zistiť, či je váš firewall postihnutý?
V čase písania článku sa príznaky kompromitovaného firewallu prejavujú nasledovne:
- SSL VPN pripojenie od používateľov „SUPPORT87“, „SUPPOR817“, „VPN“ alebo existujúceho VPN používateľa, ktorého ste vytvorili, a ktorých prihlasovacie údaje boli kompromitované:
- Prihlásenia administrátorov a SSL VPN používateľov z neznámych IP adries. Väčšina pripojení pochádza z iných častí sveta, avšak zaznamenali sme aj pripojenia hackerov z európskych krajín, pravdepodobne s použitím iných VPN služieb.
- Ak je pre vaše zariadenie povolený SecuReporter, aktivita a záznamy ukazujú, že útočníci sa pripájajú pomocou administrátorských údajov, následne vytvárajú SSL VPN používateľov a po použití VPN ich mažu.
- Bezpečnostné politiky boli vytvorené alebo upravené tak, aby umožňovali prístup z ANY na ANY alebo zo SSL VPN do Zywall a LAN, ako aj otvorenie WAN do LAN pre existujúce NAT pravidlá.
- V niektorých prípadoch, kde sa používa AD a boli ukradnuté aj jeho administrátorské prihlasovacie údaje, hacker využíva SSL VPN pripojenie na prístup k AD serveru a šifrovanie súborov.
Čo môžete urobiť, ak na vašom zariadení nájdete vyššie uvedené body?
- Opravná akcia: Prejdite na aktualizáciu zariadenia na NAJNOVŠÍ firmvér 5.39, ak ešte nie je aktualizovaný.
- Opravná akcia: Zmeňte VŠETKY heslá. Prosím, nepoužívajte rovnaké heslo ako v minulosti.
- Heslá VŠETKÝCH administrátorských účtov
- Heslá VŠETKÝCH používateľských účtov, vrátane lokálnych a Active Directory účtov.
- Predzdieľaný kľúč vašich VPN nastavení (vzdialený prístup a Site to Site VPN)
- Administrátorské heslo pri externom autentifikačnom serveri (AD server a Radius)
- Opravná akcia: Odstráňte všetky neznáme administrátorské a používateľské účty, ak ešte existujú.
- Opravná akcia: Vynúťte odhlásenie používateľov a administrátorov, ktorí nie sú rozpoznaní.
- Opravná akcia: Odstráňte pravidlá firewallu, ktoré neumožňujú prístup zo všetkých zdrojov z WAN, SSL VPN zón alebo Any.
Najlepšie postupy konfigurácie firewallu
Skontrolujte konfiguráciu firewallu.
- Chráňte ho pomocou funkcie GEO IP Country podľa vašej lokality Pomoc s nastavením
- Uistite sa, že všetky ostatné nedôveryhodné pripojenia z WAN do ZyWALL sú nastavené na pravidlo "deny" na nižšej pozícii ako pravidlá povolenia.
Zmeny portov
Poznámka: Buďte opatrní – najprv upravte firewall a ak sa pripájate sami cez SSL VPN, tak sa znovu pripojíte; nezablokujte si prístup sami
- Zmeňte HTTPS port na iný port: Pomoc s nastavením
- Zmeňte port pre SSL VPN na iný port, ktorý sa neprekrýva s HTTPS GUI portom: Pomoc s nastavením
Nastavte dvojfaktorové prihlásenie: Pomoc s nastavením
Pridajte súkromný šifrovací kľúč pre váš konfiguračný súbor

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.