Trečiadienį Cisco paskelbė, kad įsilaužėliai naudojasi kritiniu kai kurių populiariausių produktų pažeidžiamumu, leidžiančiu visiškai perimti paveiktus įrenginius. Dar blogiau, šiuo metu nėra jokių pataisų.

Saugos patarime „Cisco“ pranešė, kad gruodžio 10 d. atrado įsilaužimo kampaniją, nukreiptą į „Cisco AsyncOS“ programinę įrangą, ypač fizinius ir virtualius įrenginius „Cisco Secure Email Gateway“, „Cisco Secure Email“ ir „Web Manager“. Patariame teigiama, kad paveiktuose įrenginiuose įjungta funkcija „Šlamšto karantinas“ ir yra pasiekiama iš interneto.

„Cisco“ pažymėjo, kad ši funkcija neįjungta pagal numatytuosius nustatymus ir jai nereikia prisijungti prie interneto, o tai gali būti gera žinia. Michaelas Taggartas, UCLA sveikatos mokslų vyresnysis kibernetinio saugumo tyrėjas, sakė „TechCrunch“, kad „reikalavimas turėti į internetą nukreiptą valdymo sąsają ir įjungti tam tikras funkcijas apribos šio pažeidžiamumo atakų paviršių“.

Tačiau saugumo tyrinėtojas Kevinas Beaumontas, stebintis įsilaužimo kampanijas, TechCrunch sakė, kad tai yra ypač problemiška įsilaužimo kampanija, nes daugelis didelių organizacijų naudoja paveiktus produktus, nėra pataisų ir neaišku, kiek laiko įsilaužėliai turėjo užpakalines duris paveiktose sistemose.

Šiuo metu „Cisco“ nesako, kiek klientų nukentėjo.

„TechCrunch“ pasiekusi „Cisco“ atstovė Meredith Corley neatsakė į daugybę klausimų, o sakė, kad bendrovė „aktyviai tiria problemą ir kuria nuolatines ištaisymo priemones“.

Susisiekite su mumis

Ar turite daugiau informacijos apie šią įsilaužimo kampaniją? Pavyzdžiui, kokios įmonės buvo nukreiptos? Naudodami neveikiantį įrenginį galite saugiai susisiekti su Lorenzo Franceschi-Bicchierai telefonu +1 917 257 1382 arba per Telegram ir Keybase @lorenzofb arba el. paštu.

Šiuo metu „Cisco“ klientams siūlomas sprendimas iš esmės yra nuvalyti ir atkurti paveiktų produktų programinę įrangą, nes nėra pataisos.

„Patvirtinus kompromisą, prietaisų atstatymas šiuo metu yra vienintelė perspektyvi išeitis iš prietaiso išnaikinti grėsmės veikėjų išlikimo mechanizmą“, – rašė bendrovė.

Anot bendrovės grėsmių žvalgybos tyrimo grupės Cisco Talos, kuri paskelbė tinklaraščio įrašą apie įsilaužimo kampaniją, kampanijos įsilaužėliai yra susiję su Kinija ir kitomis žinomomis Kinijos vyriausybės įsilaužimo grupėmis.

Tyrėjai rašė, kad įsilaužėliai naudojasi pažeidžiamumu, kuris šiuo metu yra nulinė diena, kad įdiegtų nuolatines užpakalines duris ir kad kampanija tęsiasi „bent jau nuo 2025 m. lapkričio mėn. pabaigos“.

Nuoroda į informacijos šaltinį