ΑρχικήSecurityΟι hackers UNC5221 χρησιμοποιούν ευπάθειες του Ivanti EPMM

Οι hackers UNC5221 χρησιμοποιούν ευπάθειες του Ivanti EPMM

Δύο πρόσφατα επιδιορθωμένες ευπάθειες στο λογισμικό Ivanti Endpoint Manager Mobile (EPMM) επέτρεψαν την πραγματοποίηση μιας εκστρατείας κυβερνοκατασκοπείας από την ομάδα UNC5221, η οποία αποτελείται από Κινέζους hackers. Οι επιθέσεις, που καταγράφηκαν σε Ευρώπη, Βόρεια Αμερική και Ασία-Ειρηνικό, στόχευσαν ευαίσθητους τομείς, όπως η υγειονομική περίθαλψη, οι τηλεπικοινωνίες, η αεροπορία, η τοπική αυτοδιοίκηση, τα οικονομικά και η άμυνα.

Κινέζοι hackers UNC5221  ευπάθειες Ivanti EPMM

Τα δύο τρωτά σημεία — CVE-2025-4427 και CVE-2025-4428, με βαθμολογίες CVSS 5,3 και 7,2 αντίστοιχα — μπορούν να συνδυαστούν ώστε να επιτρέψουν την απομακρυσμένη εκτέλεση κώδικα χωρίς ανάγκη πιστοποίησης χρήστη. Η Ivanti κυκλοφόρησε ενημερώσεις ασφαλείας την περασμένη εβδομάδα, ωστόσο οι πρώτες ενδείξεις ενεργής εκμετάλλευσης εντοπίζονται ήδη από τις 15 Μαΐου, σύμφωνα με ανάλυση της ολλανδικής εταιρείας κυβερνοασφάλειας EclecticIQ.

Η UNC5221 φέρεται να έχει βαθιά γνώση της αρχιτεκτονικής του EPMM, χρησιμοποιώντας ακόμη και νόμιμα στοιχεία του συστήματος για την κλοπή δεδομένων. Όπως σημειώνει ο ερευνητής Arda Büyükkaya, η επιτυχής εκμετάλλευση των ευπαθειών Ivanti θα μπορούσε να επιτρέψει πλήρη απομακρυσμένη πρόσβαση και έλεγχο σε χιλιάδες εταιρικές κινητές συσκευές.

Δείτε επίσης: Ευπάθειες του Chrome επιτρέπουν εκτέλεση κακόβουλου κώδικα

Οι κινήσεις της UNC5221: Εξελιγμένη εκμετάλλευση του Ivanti EPMM

Η πρόσφατη εκστρατεία από τους Κινέζους hackers UNC5221 περιλαμβάνει μια καλά οργανωμένη ακολουθία ενεργειών με στόχο αναπτύξεις του Ivanti Endpoint Manager Mobile (EPMM).

Σύμφωνα με την EclecticIQ, οι επιτιθέμενοι αξιοποιούν το “/mifs/rs/api/v2/” endpoint για να αποκτήσουν ένα interactive reverse shell, το οποίο τους επιτρέπει την απομακρυσμένη εκτέλεση εντολών χωρίς εξουσιοδότηση. Σε επόμενο στάδιο, εγκαθιστούν το KrustyLoader — ένα malware γραμμένο σε Rust — που λειτουργεί ως πλατφόρμα για την παράδοση πρόσθετων επιβλαβών εργαλείων, μεταξύ αυτών και το Sliver.

Οι εισβολείς αποκτούν, επίσης, πρόσβαση στη βάση δεδομένων mifs, αξιοποιώντας hard-coded MySQL database credentials, αποθηκευμένα στο /mi/files/system/.mifpp. Μέσω αυτής της τακτικής αποκτούν πρόσβαση σε ευαίσθητα δεδομένα, συμπεριλαμβανομένων πληροφοριών για διαχειριζόμενες συσκευές, χρήστες LDAP, καθώς και tokens που σχετίζονται με λογαριασμούς Office 365.

Δείτε επίσης: Η Cisco διορθώνει ευπάθεια DoS υψηλής σοβαρότητας

Πριν την εγκατάσταση του KrustyLoader, η ομάδα πραγματοποιεί αναγνώριση του στόχου χρησιμοποιώντας obfuscated shell commands.

Οι hackers UNC5221 χρησιμοποιούν ευπάθειες του Ivanti EPMM
Οι hackers UNC5221 χρησιμοποιούν ευπάθειες του Ivanti EPMM

Η EclecticIQ εντόπισε επίσης έναν server command-and-control (C2) που σχετίζεται με το Auto-Color, ένα Linux backdoor που είχε καταγραφεί από την Palo Alto Networks Unit 42 σε επιθέσεις κατά πανεπιστημίων και κυβερνητικών οργανισμών σε Βόρεια Αμερική και Ασία (μεταξύ Νοεμβρίου και Δεκεμβρίου 2024).

“Η διεύθυνση IP 146.70.87[.]67:45020, που προηγουμένως σχετιζόταν με την υποδομή εντολών και ελέγχου του Auto-Color, εμφανίστηκε να εκδίδει outbound connectivity tests μέσω curl αμέσως μετά την εκμετάλλευση των διακομιστών Ivanti EPMM“, επεσήμανε ο Büyükkaya. “Αυτή η συμπεριφορά είναι συνεπής με τα staging και beaconing patterns του Auto-Color. Συνολικά, αυτοί οι δείκτες είναι πολύ πιθανό να συνδέονται με τη δραστηριότητα Κινέζων hackers“.

Οι επιθέσεις που περιγράφονται παραπάνω είναι ανησυχητικές για πολλούς λόγους — όχι μόνο για την τεχνική τους πολυπλοκότητα, αλλά και για τις γεωπολιτικές και επιχειρησιακές τους συνέπειες.

Δείτε επίσης: Το σφάλμα Samlify SSO επιτρέπει σύνδεση ως διαχειριστής

Καταρχάς, δείχνουν ξεκάθαρα πόσο ελκυστικοί είναι οι mobile endpoint managers (όπως το Ivanti EPMM) ως στόχοι. Αυτά τα συστήματα διαχειρίζονται μεγάλο όγκο ευαίσθητων δεδομένων και παρέχουν ευρεία πρόσβαση σε συσκευές και υπηρεσίες, κάτι που τα καθιστά ιδανικά για lateral movement μέσα σε δίκτυα. Το γεγονός ότι η εκμετάλλευση των ευπαθειών δεν απαιτεί έλεγχο ταυτότητας, καθιστά την απειλή ακόμα πιο σοβαρή.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS