FOXreport.gr

Συναγερμός για την ασφάλεια: Ευπάθεια στο FortiGate SSL-VPN απειλεί δίκτυα

Εικόνα: cybersecuritynews.com

Ερευνητές ασφαλείας ανακάλυψαν έναν εκτεθειμένο διακομιστή που χρησιμοποιούσαν επιτιθέμενοι, αποκαλύπτοντας μια εκτεταμένη παραβίαση κατά της 3BB, του εμπορικού σήματος της εταιρείας Triple T Broadband στην Ταϊλάνδη.

Η έρευνα συνδέει την επίθεση με την εκμετάλλευση μιας κρίσιμης ευπάθειας SSL-VPN, την οποία ακολούθησαν κλιμάκωση δικαιωμάτων, υποκλοπή διαπιστευτηρίων, εσωτερική αναγνώριση και διαρκής απομακρυσμένη πρόσβαση.

Η ευπάθεια CVE-2024-21762 και η αρχική παραβίαση

Ο αρχικός στόχος ήταν μια συσκευή FortiGate 60F SSL-VPN. Ο εισβολέας χρησιμοποίησε εξειδικευμένα εργαλεία αναγνώρισης για να εξετάσει τις πόρους του συστήματος πριν εστιάσει στην ευπάθεια CVE-2024-21762. Πρόκειται για ένα κρίσιμο σφάλμα εγγραφής εκτός ορίων στο εξάρτημα SSL-VPN των FortiOS και FortiProxy, το οποίο επιτρέπει σε έναν απομακρυσμένο επιτιθέμενο χωρίς διαπιστευτήρια να εκτελέσει αυθαίρετο κώδικα μέσω ειδικά διαμορφωμένων αιτημάτων HTTP.

Παραμονή στο σύστημα και υποκλοπή δεδομένων

Μετά την επίτευξη της αρχικής πρόσβασης, ο επιτιθέμενος εγκατέστησε το νόμιμο λογισμικό MeshCentral ως κρυφό backdoor για διαρκή απομακρυσμένη διαχείριση. Παράλληλα, εκτέλεσε σεναριακά αρχεία καθαρισμού που διέγραψαν τα ίχνη της επίθεσης, τα αρχεία καταγραφής και το ιστορικό εντολών, διατηρώντας όμως ανέπαφη την υπηρεσία MeshCentral. Η επιχείρηση επεκτάθηκε και σε εσωτερικούς διακομιστές, όπου χρησιμοποιήθηκαν εργαλεία κλιμάκωσης δικαιωμάτων, όπως τα Dirty COW και PwnKit.

Παράλληλα, πραγματοποιήθηκε υποκλοπή ιδιωτικών κλειδιών SSH, κωδικών πρόσβασης βάσεων δεδομένων και πιστοποιητικών OpenVPN. Τα στοιχεία αυτά επέτρεψαν τη σάρωση εσωτερικών διευθύνσεων και την πρόσβαση σε ευαίσθητες βάσεις δεδομένων που περιείχαν στοιχεία αυθεντικοποίησης συνδρομητών.

Μέτρα προστασίας και αποκατάσταση

Για την αντιμετώπιση του κινδύνου, οι διαχειριστές οφείλουν να αναβαθμίσουν άμεσα τις επηρεαζόμενες εκδόσεις του FortiOS ή να απενεργοποιήσουν πλήρως τη λειτουργία SSL-VPN. Επιπλέον, κρίνεται απαραίτητη η αλλαγή όλων των πιστοποιητικών VPN, των κωδικών πρόσβασης βάσεων δεδομένων και των κλειδιών SSH, καθώς και ο έλεγχος των συστημάτων για μη εξουσιοδοτημένες συνδέσεις ή λογισμικό απομακρυσμένης διαχείρισης.

Exit mobile version