CISA KEV katalogā piecas Flax Typhoon izmantotas ievainojamības; federālais termiņš 11. oktobris
ASV aģentūrām līdz 11. oktobrim jāielāpo vai jāpārtrauc ProFTPD, ONLYOFFICE, Strapi, Apache Struts un BIND produktu izmantošana pēc Ķīnai saistītas kampaņas brīdinājuma.
ASV Kiberdrošības un infrastruktūras drošības aģentūra (CISA) Known Exploited Vulnerabilities (KEV) katalogā iekļāvusi piecas ievainojamības, ko ļaunprātīgi izmantojis ar Ķīnu saistītais draudu aktors Flax Typhoon. The Hacker News ziņo, ka federālajām aģentūrām ielāpi jāuzliek vai skartie produkti jāpārtrauc lietot līdz 2026. gada 11. oktobrim.
Katalogā pievienotās ievainojamības ir CVE-2015-3306 (ProFTPD, CVSS 10,0), CVE-2021-3199 (ONLYOFFICE Docs, 9,8), CVE-2023-22894 (Strapi, 7,2), CVE-2016-3081 (Apache Struts, 8,1) un CVE-2015-5477 (ISC BIND, 7,5). Trīs citas saistītās ievainojamības (tostarp Shellshock, Ivanti Pulse Connect Secure un GitLab RCE) KEV jau bija iepriekš.
Pievienošana sakrīt ar kopīgu konsultāciju, ko publicējušas ASV (CISA, FBI, NSA) un partneri Austrālijā, Kanādā, Japānā, Jaunzēlandē, Spānijā un Apvienotajā Karalistē. Tajā brīdina par uzbrukumiem, ko veicina Ķīnā bāzētais kiberdrošības uzņēmums Integrity Technology Group ar saiknēm ar Ķīnas valdību. ISSSource un CISA norāda, ka mērķi ietver ražošanu, valdības, veselību, IT un citas kritiskās infrastruktūras jomas.
Pēc aģentūru apraksta uzbrucēji sākotnējo piekļuvi iegūst, skenējot ievainojamības, izmantojot XSS un paroles izsmidzināšanu pret Microsoft Exchange serveriem, pēc tam noturību nodrošina ar VPN programmatūru un ar skriptiem izvelk e-pastus un akreditācijas datus. Taktika saskan ar publiski zināmajām kampaņām Flax Typhoon, Ethereal Panda un Red Juliett.
CISA kiberdrošības direktora vietnieks Kriss Butera (Chris Butera) uzsvēris, ka ar Ķīnas valdību saistītie aktori turpina pozicionēties kritiskās infrastruktūras tīklos, tostarp operacionālās tehnoloģijas (OT) sistēmās, lai potenciāli traucētu funkcijas izvēlētā brīdī. Aģentūras aicina atslēgt neizmantotus pakalpojumus un portus, sanitizēt tīmekļa ievadi pret XSS, ieviest piekļuves pārvaldību un, kur iespējams, daudzfaktoru autentifikāciju.
Organizācijām, kas uztur Exchange, VPN, ProFTPD, ONLYOFFICE, Strapi, Struts vai BIND, ir pamats pārbaudīt ielāpu statusu pret KEV katalogu un kopīgās konsultācijas norādēm. Pilns CVE saraksts, detektēšanas un mazināšanas norādes pieejamas CISA konsultācijā AA26-281A.
Avoti
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.