
Εκατοντάδες servers Citrix Netscaler ADC και Gateway έχουν υποστεί ήδη παραβίαση και backdoor σε μια σειρά επιθέσεων με στόχο μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) που εντοπίζεται ως CVE-2023-3519.
Δείτε επίσης: Η Microsoft διορθώνει ένα πρόβλημα που επηρεάζει τους WSUS servers
Η ευπάθεια είχε προηγουμένως αξιοποιηθεί ως zero-day για την παραβίαση του δικτύου ενός οργανισμού κρίσιμων υποδομών των ΗΠΑ.
Ερευνητές ασφαλείας από το Shadowserver Foundation, έναν μη κερδοσκοπικό οργανισμό αφιερωμένο στην ενίσχυση της ασφάλειας του διαδικτύου, αποκάλυψαν τώρα ότι οι δράστες είχαν αναπτύξει web shells σε τουλάχιστον 640 servers της Citrix σε αυτές τις επιθέσεις.
Πριν από περίπου δύο εβδομάδες, ο αριθμός των συσκευών Citrix που ήταν ευάλωτες στις επιθέσεις CVE-2023-3519 ανερχόταν σε περίπου 15.000. Ωστόσο, ο αριθμός αυτός έχει μειωθεί από τότε σε κάτω από 10.000, γεγονός που υποδηλώνει κάποια πρόοδο στον μετριασμό της ευπάθειας.
Η Citrix κυκλοφόρησε ενημερώσεις ασφαλείας στις 18 Ιουλίου για την αντιμετώπιση της ευπάθειας RCE, αναγνωρίζοντας ότι είχαν παρατηρηθεί εκμεταλλεύσεις σε ευάλωτες συσκευές και προτρέποντας τους πελάτες να εγκαταστήσουν τα διορθωτικά στοιχεία χωρίς καθυστέρηση.
Η ευπάθεια επηρεάζει κυρίως τις μη ενημερωμένες συσκευές Netscaler που έχουν ρυθμιστεί ως πύλες (εικονικός server VPN, ICA Proxy, CVPN, RDP Proxy) ή εικονικοί servers ελέγχου ταυτότητας (AAA server).
Εκτός από την αντιμετώπιση του CVE-2023-3519, η Citrix επιδιόρθωσε επίσης δύο άλλες ευπάθειες υψηλής σοβαρότητας την ίδια ημέρα, τα CVE-2023-3466 και CVE-2023-3467, τα οποία θα μπορούσαν να αξιοποιηθούν για αντανακλαστικές επιθέσεις cross-site scripting (XSS) και κλιμάκωση προνομίων σε root.

Πρόταση: Lazarus: Καταλαμβάνουν IIS servers της Microsoft για διανομή malware
Σε απάντηση στις συνεχιζόμενες επιθέσεις, η CISA διέταξε τις ομοσπονδιακές υπηρεσίες των ΗΠΑ να ασφαλίσουν τους servers της Citrix στα δίκτυά τους έως τις 9 Αυγούστου.
Η προειδοποίηση υπογράμμιζε επίσης ότι η ευπάθεια είχε ήδη χρησιμοποιηθεί για την παραβίαση των συστημάτων ενός αμερικανικού οργανισμού υποδομών ζωτικής σημασίας.
“Τον Ιούνιο του 2023, hackers εκμεταλλεύτηκαν αυτή την ευπάθεια ως zero-day για να ρίξουν ένα webshell στη συσκευή NetScaler ADC ενός οργανισμού κρίσιμων υποδομών”, δήλωσε η CISA.
“Το webshell επέτρεψε στους δράστες να πραγματοποιήσουν έρευνα στον ενεργό κατάλογο (AD) του θύματος και να συλλέξουν και να εξαγάγουν δεδομένα AD. Οι δράστες επιχείρησαν να μετακινηθούν πλευρικά σε έναν domain controller, αλλά οι έλεγχοι διαχωρισμού του δικτύου για τη συσκευή εμπόδισαν την κίνηση”.
Συμμορίες Ransomware, συμπεριλαμβανομένων των REvil και DoppelPaymer, έχουν εκμεταλλευτεί παρόμοιες ευπάθειες των Citrix Netscaler ADC και Gateway για να παραβιάσουν εταιρικά δίκτυα σε προηγούμενες επιθέσεις.
Αυτό υπογραμμίζει την επιτακτική ανάγκη για τις ομάδες ασφαλείας να καταστήσουν την επιδιόρθωση των servers της Citrix κορυφαία προτεραιότητα στις λίστες εργασιών τους.
Διαβάστε επίσης: Citrix: Πάνω από 15K διακομιστές ευάλωτοι σε επιθέσεις RCE
πηγή πληροφοριών:bleepingcomputer.com
