Zyxel USG FLEX och ATP-serien – Uppgradera din enhet och ALLA inloggningsuppgifter för att undvika hackerattacker

Print Friendly and PDF
Har du fler frågor? Skicka en förfrågan

9 oktober 2024.

Zyxel EMEA-teamet har följt den senaste aktiviteten från hotaktörer som riktar in sig på Zyxel säkerhetsenheter som tidigare varit utsatta för sårbarheter. Sedan dess har inte administratörslösenorden ändrats. Användare rekommenderas att uppdatera ALLA administratörer och ALLA användarkonton för optimal skydd.

Baserat på vår undersökning kunde hotaktörerna stjäla giltig inloggningsinformation från tidigare sårbarheter och sådana uppgifter har inte ändrats, vilket tillåter dem att nu skapa SSL VPN-tunnlar med temporära användare, såsom “SUPPOR87”, “SUPPOR817” eller “VPN”, och ändra säkerhetspolicys för att ge dem tillgång till enheten och nätverket.

Påverkade produkter

ATP, USG FLEX-serien i On-Premise-läge med fjärrhantering eller SSL VPN aktiverat, vid någon tidpunkt tidigare, där administratörs- och användaruppgifter INTE har uppdaterats.

Tidigare sårbarheter påverkade tidigare firmwareversioner: ZLD V4.32 till ZLD 5.38.

De som kör Nebula molnhanteringsläge är INTE påverkade.

Hur kan du ta reda på om din brandvägg är påverkad?

Vid skrivande stund uppvisar en komprometterad brandvägg följande symtom:

  • SSL VPN-anslutning från användare “SUPPORT87”, “SUPPOR817”, “VPN” eller befintlig VPN-användare du skapat, och inloggningsuppgifterna har komprometterats:

  • Admin- och SSL VPN-användarinloggningar från icke igenkända IP-adresser. Medan de flesta anslutningar kommer från andra delar av världen, har vi sett hackare ansluta från europeiska länder, möjligtvis via andra VPN-tjänster.
  • Om SecuReporter är aktiverat för din enhet visar Aktivitet och Loggar att angriparna ansluter med adminuppgifter och sedan skapar SSL VPN-användare och tar bort dem efter att VPN-anslutningen använts.
  • Säkerhetspolicys skapade eller ändrade, som öppnar åtkomst från ANY till ANY eller från SSL VPN till Zywall och LAN, samt öppnar WAN till LAN för befintliga NAT-regler.

  • I vissa fall där AD används och dess administratörsuppgifter också stulits, använder hackaren SSL VPN-anslutningen för att komma åt AD-servern och kryptera filer.

Vad kan du göra om du hittar ovan nämnda punkter på din enhet?

  • Åtgärd: Uppgradera din enhet till SENASTE firmware 5.39 om den inte redan är uppgraderad.
  • Åtgärd: Byt ALLA lösenord. Använd INTE samma lösenord som tidigare.
    • Alla administratörskonton lösenord
    • Alla användarkonton lösenord, inklusive lokala och Active Directory-konton.
    • Fördelad nyckel för dina VPN-inställningar (Fjärråtkomst och Site-to-Site VPN)
    • Administratörslösenordet med extern autentiseringsserver (AD-server och Radius)
  • Åtgärd: Ta bort alla okända administratörs- och användarkonton om sådana fortfarande finns.
  • Åtgärd: Tvinga utloggning av användare och administratörer som inte känns igen.
  • Åtgärd: Ta bort brandväggsregler som inte är menade att tillåta all tillgång från WAN, SSL VPN-zoner eller Any.

Bästa praxis för brandväggskonfigurationen

Granska brandväggskonfigurationen.

  • Skydda detta med GEO IP Country-funktionen från din plats Setup Assistance
  • Säkerställ att alla andra icke betrodda anslutningar från WAN till ZyWALL är inställda som en "deny"-regel på en lägre position än tillåtna regler.

Portändringar

Observera: Var försiktig – ändra brandväggen först, och om du själv ansluter via SSL VPN kommer den att återansluta dig; blockera inte dig själv

Ställ in tvåfaktorsinloggning: Setup Assistance

Lägg till en privat krypteringsnyckel för din konfigurationsfil

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.