ΑρχικήSecurityΟι επιθέσεις zero-day του Ivanti διαδίδουν προσαρμοσμένο malware

Οι επιθέσεις zero-day του Ivanti διαδίδουν προσαρμοσμένο malware

Οι χάκερ που εκμεταλλεύονται την κρίσιμη ευπάθεια zero-day του Ivanti Connect Secure αποκάλυψαν χθες ότι εγκατέστησαν σε παραβιασμένες συσκευές VPN νέο malware που ονομάζεται «Dryhook» και «Phasejam» που δεν σχετίζεται προς το παρόν με καμία ομάδα απειλών.

Δείτε επίσης: Η Ivanti προειδοποιεί για νέα zero-day ευπάθεια στο Connect Secure

Ivanti zero-day malware

Το ζήτημα ασφαλείας, το οποίο τώρα παρακολουθείται ως CVE-2025-0282 είναι ένα κρίσιμο σφάλμα stack-based buffer overflow που επηρεάζει το Ivanti Connect Secure 22.7R2.5 και παλαιότερο, το Ivanti Policy Secure 22.7R1.2 και παλαιότερο και το Ivanti Neurons για τις πύλες ZTA 227. R2.3 και άνω.

Αν και το ελάττωμα zero-day έχει ευρύ αντίκτυπο, η Ivanti διευκρίνισε ότι επιθέσεις παρατηρήθηκαν μόνο σε συσκευές Connect Secure, ενώ σημείωσε επίσης ότι ο αριθμός των επηρεαζόμενων πελατών από το malware είναι “περιορισμένος“.

Σύμφωνα με την εταιρεία κυβερνοασφάλειας Mandiant (τώρα μέρος του Google Cloud), οι εισβολείς άρχισαν να αξιοποιούν την ευπάθεια από τα μέσα Δεκεμβρίου και χρησιμοποίησαν την προσαρμοσμένη εργαλειοθήκη κακόβουλου λογισμικού Spawn.

Το κακόβουλο πλαίσιο συνδέεται συνήθως με μια ύποπτη κατασκοπεία που συνδέεται με την Κίνα, την οποία η εταιρεία παρακολουθεί ως UNC5337 και πιθανότατα αποτελεί μέρος ενός μεγαλύτερου συμπλέγματος που παρακολουθείται ως UNC5221. Ωστόσο, οι προηγουμένως άγνωστες οικογένειες κακόβουλου λογισμικού «Dryhook» και «Phasejam» που βρέθηκαν σε ορισμένες παραβιασμένες συσκευές δεν αποδίδονται σε καμία ομάδα απειλών αυτήν τη στιγμή.

Η αναφορά της Mandiant ενημερώνει ότι ο εισβολέας έστειλε αιτήματα HTTP σε συγκεκριμένες διευθύνσεις URL για τον προσδιορισμό των εκδόσεων της συσκευής ICS. Για να κρύψει την προέλευση, ο παράγοντας απειλής πέρασε τα αιτήματα μέσω παρόχων VPS ή δικτύων Tor.

Δείτε ακόμα: Νέο botnet στοχεύει industrial routers με zero-day exploits

Στη συνέχεια, εκμεταλλεύτηκαν το CVE-2025-0282 για να αποκτήσουν αρχική πρόσβαση, απενεργοποίησαν τις προστασίες SELinux, τροποποίησαν κανόνες iptables για να αποτρέψουν την προώθηση syslog και τοποθέτησαν ξανά τη μονάδα δίσκου ως «read-write» για να επιτρέψουν την ανάπτυξη κακόβουλου λογισμικού.

Οι επιθέσεις zero-day του Ivanti διαδίδουν προσαρμοσμένο malware
zero-day του Ivanti διαδίδει προσαρμοσμένο malware

Οι ερευνητές λένε ότι οι χάκερ κυκλοφόρησαν το dropper Phasejam, το οποίο αναπτύσσει ένα κέλυφος ιστού σε παραβιασμένα στοιχεία όπως το «getComponent.cgi» και το «restAuth.cgi», ενώ αντικαθιστά επίσης τα αρχεία συστήματος για να επιτρέψει την εκτέλεση εντολών.

Οι χάκερ τροποποίησαν επίσης το σενάριο αναβάθμισης «DSUpgrade.pm» για να μπλοκάρουν πραγματικές αναβαθμίσεις και να προσομοιώσουν μια ψεύτικη διαδικασία αναβάθμισης, έτσι ώστε το κακόβουλο λογισμικό να παραμείνει στο σύστημα.

Οι εισβολείς εγκαθιστούν επίσης εργαλεία «Spawn», όπως το Spawnmole (tunneler), το Spawnsnail (SSH backdoor) και το Spawnsloth (βοηθητικό πρόγραμμα παραβίασης αρχείων καταγραφής), το οποίο, σε αντίθεση με το κέλυφος ιστού Phasejam, μπορεί να διατηρηθεί σε όλες τις αναβαθμίσεις συστήματος.

Τόσο το κακόβουλο λογισμικό Spawn όσο και η νέα απειλή προσπάθησαν να αποφύγουν το Εργαλείο Έλεγχου Ακεραιότητας (ICT) του Ivanti υπολογίζοντας εκ νέου τους κατακερματισμούς αρχείων SHA256 για τα κακόβουλα αρχεία, ώστε να περάσουν την επαλήθευση.

Δείτε επίσης: Η Cleo διορθώνει κρίσιμο zero-day που εκμεταλλεύεται σε επιθέσεις

Μια ευπάθεια zero-day αναφέρεται σε ένα προηγουμένως άγνωστο ελάττωμα ασφαλείας σε λογισμικό ή υλικό που μπορούν να εκμεταλλευτούν οι εισβολείς προτού οι προγραμματιστές έχουν την ευκαιρία να το αντιμετωπίσουν. Αυτά τα τρωτά σημεία είναι ιδιαίτερα επικίνδυνα επειδή γίνονται αντικείμενο εκμετάλλευσης την «ημέρα μηδέν», που σημαίνει ότι δεν υπάρχει διαθέσιμη επιδιόρθωση ή ενημέρωση κώδικα τη στιγμή της επίθεσης. Οργανισμοί και άτομα πρέπει να παραμείνουν σε επαγρύπνηση, χρησιμοποιώντας ισχυρές πρακτικές και εργαλεία ασφάλειας για τον έγκαιρο εντοπισμό και τον μετριασμό αυτών των κινδύνων.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS