Zyxel USG FLEX ve ATP serisi – Cihazınızı ve TÜM kimlik bilgilerinizi güncelleyerek hacker saldırılarını önleyin

Print Friendly and PDF
Başka sorularınız var mı? Bir talep gönder

9 Ekim 2024.

Zyxel EMEA ekibi, daha önce güvenlik açıklarına maruz kalan Zyxel güvenlik cihazlarını hedef alan tehdit aktörlerinin son faaliyetlerini takip etmektedir. O zamandan beri, yönetici parolaları değiştirilmemiştir. Kullanıcılara, optimum koruma için TÜM yönetici ve TÜM kullanıcı hesaplarını güncellemeleri önerilmektedir.

Yaptığımız araştırmaya göre, tehdit aktörleri önceki güvenlik açıklarından geçerli kimlik bilgilerini çalmayı başarmış ve bu kimlik bilgileri değiştirilmemiştir. Bu durum, onların “SUPPOR87”, “SUPPOR817” veya “VPN” gibi geçici kullanıcılarla SSL VPN tünelleri oluşturmasına ve güvenlik politikalarını değiştirerek cihaza ve ağa erişim sağlamalarına olanak tanımıştır.

Etki Altındaki Ürünler

Uzak yönetimin veya SSL VPN'in etkin olduğu, geçmişte herhangi bir zamanda ATP, USG FLEX Serisi On-Premise Modundaki ve yönetici ile kullanıcı kimlik bilgilerinin GÜNCELLENMEDİĞİ cihazlar.

Önceki güvenlik açıkları, ZLD V4.32’den ZLD 5.38’e kadar olan önceki firmware sürümlerini etkilemiştir.

Nebula bulut yönetim modunu kullananlar ETKİLENMEMİŞTİR.

Firewall’ınızın etkilenip etkilenmediğini nasıl anlarsınız?

Yazının yazıldığı tarihte, ele geçirilmiş bir firewall’un belirtileri şunlardır:

  • “SUPPORT87”, “SUPPOR817”, “VPN” kullanıcılarından veya sizin oluşturduğunuz mevcut VPN kullanıcılarından SSL VPN bağlantısı ve kimlik bilgilerinin ele geçirilmiş olması:

  • Tanımlanmamış IP adreslerinden gelen yönetici ve SSL VPN kullanıcı girişleri. Bağlantıların çoğu dünyanın farklı bölgelerinden gelirken, bazen hackerların Avrupa ülkelerinden, muhtemelen başka VPN servisleri kullanarak bağlandığını gördük.
  • Cihazınızda SecuReporter etkinse, Etkinlik ve Kayıtlar bölümü, saldırganların yönetici kimlik bilgileriyle bağlandığını, ardından SSL VPN kullanıcıları oluşturup VPN bağlantısı kullanıldıktan sonra bu kullanıcıları sildiğini gösterir.
  • Herhangi bir yerden herhangi bir yere veya SSL VPN’den Zywall ve LAN’a erişim açan, ayrıca mevcut NAT kuralları için WAN’dan LAN’a erişimi açan güvenlik politikalarının oluşturulması veya değiştirilmesi.

  • AD kullanıldığı ve yöneticisinin kimlik bilgileri de çalındığı bazı durumlarda, hacker SSL VPN bağlantısını kullanarak AD sunucusuna erişip dosyaları şifreler.

Cihazınızda yukarıda belirtilen durumları fark ederseniz ne yapabilirsiniz?

  • Düzeltme Adımı: Cihazınızı hala güncellemediyseniz EN SON Firmware 5.39’a yükseltin.
  • Düzeltme Adımı: TÜM parolaları değiştirin. Lütfen geçmişte kullanılan aynı parolayı kullanmayın.
    • TÜM Yönetici hesaplarının parolaları
    • Yerel ve Active Directory hesapları dahil TÜM kullanıcı hesaplarının parolaları.
    • VPN ayarlarınızın Ön Paylaşımlı Anahtarı (Uzaktan Erişim ve Site to Site VPN)
    • Dış kimlik doğrulama sunucusu (AD sunucusu ve Radius) ile Yönetici parolası
  • Düzeltme Adımı: Hâlâ bulunan bilinmeyen tüm yönetici ve kullanıcı hesaplarını kaldırın.
  • Düzeltme Adımı: Tanınmayan kullanıcı ve yöneticileri zorla oturumu kapatın.
  • Düzeltme Adımı: WAN, SSL VPN Bölgeleri veya Herhangi bir yerden tüm erişime izin veren firewall kurallarını kaldırın.

Firewall Yapılandırmasında En İyi Uygulamalar

Firewall yapılandırmasını gözden geçirin.

  • Konumunuz için GEO IP Ülke özelliği ile koruma sağlayın Kurulum Yardımı
  • WAN’dan ZyWALL’a olan tüm diğer güvenilmeyen bağlantıları, izin kurallarından daha alt pozisyonda olacak şekilde "reddet" kuralı olarak ayarlayın.

Port Değişiklikleri

Not: Dikkatli olun - önce Firewall’u değiştirin ve eğer kendiniz SSL VPN ile bağlanıyorsanız, bağlantınız yeniden sağlanacaktır; kendinizi engellemeyin

2 faktörlü Giriş Kurulumu:  Kurulum Yardımı

Yapılandırma Dosyanız için Özel Bir Şifreleme Anahtarı ekleyin

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.