Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) δημοσίευσε λεπτομέρειες για δύο σετ malware που ανακαλύφθηκαν στο δίκτυο ενός ανώνυμου οργανισμού, μετά την εκμετάλλευση ευπαθειών ασφαλείας στο Ivanti Endpoint Manager Mobile (Ivanti EPMM).

“Κάθε σετ περιέχει loaders για κακόβουλους listeners που επιτρέπουν στους κυβερνοεγκληματίες να εκτελούν αυθαίρετο κώδικα στον παραβιασμένο διακομιστή“, ανέφερε η CISA σε μια ειδοποίηση.
Οι ευπάθειες που χρησιμοποιήθηκαν στην επίθεση περιλαμβάνουν τα CVE-2025-4427 και CVE-2025-4428, τα οποία χρησιμοποιήθηκαν ως zero-days πριν αντιμετωπιστούν από την Ivanti τον Μάιο του 2025.
Το CVE-2025-4427 αφορά μια παράκαμψη ελέγχου ταυτότητας που επιτρέπει στους επιτιθέμενους να αποκτήσουν πρόσβαση σε προστατευμένους πόρους, ενώ το CVE-2025-4428 επιτρέπει την απομακρυσμένη εκτέλεση κώδικα. Οι δύο ευπάθειες μπορούν να συνδυαστούν για την εκτέλεση αυθαίρετου κώδικα σε μια ευάλωτη συσκευή χωρίς αυθεντικοποίηση.
Δείτε επίσης: Η WatchGuard διορθώνει κρίσιμο σφάλμα VPN σε firewalls
Ivanti EPMM: Παραβίαση διακομιστή
Σύμφωνα με την CISA, γύρω στις 15 Μαΐου 2025, οι επιτιθέμενοι απέκτησαν πρόσβαση σε έναν διακομιστή που εκτελεί το EPMM. Εκμεταλλεύτηκαν τις δύο ευπάθειες, μετά τη δημοσίευση ενός proof-of-concept (PoC) exploit. Οι επιτιθέμενοι κατάφεραν να εκτελέσουν εντολές που τους επέτρεψαν να συλλέξουν πληροφορίες συστήματος, να κατεβάσουν κακόβουλα αρχεία, να καταγράψουν τον root directory, να χαρτογραφήσουν το δίκτυο, να εκτελέσουν scripts για τη δημιουργία ενός heapdump και να εξαγάγουν διαπιστευτήρια του Lightweight Directory Access Protocol (LDAP).

Περαιτέρω ανάλυση έδειξε ότι οι κυβερνοεγκληματίες κατέθεσαν δύο σετ κακόβουλων αρχείων στον κατάλογο “/tmp”, καθένα από τα οποία επιτρέπει το persistence με την εισαγωγή και εκτέλεση αυθαίρετου κώδικα στον παραβιασμένο διακομιστή:
- Σετ 1 – web-install.jar (γνωστό και ως Loader 1), ReflectUtil.class, και SecurityHandlerWanListener.class
- Σετ 2 – web-install.jar (γνωστό και ως Loader 2) και WebAndroidAppInstaller.class
Και τα δύο σετ περιέχουν έναν loader που εκκινεί έναν κακόβουλο compiled Java class listener, που αναχαιτίζει συγκεκριμένα HTTP requests και τα επεξεργάζεται για να αποκωδικοποιήσει και να αποκρυπτογραφήσει payloads για επακόλουθη εκτέλεση.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Microsoft Entra ID επιτρέπει πλήρη διαχειριστικό έλεγχο
“Το ReflectUtil.class χειρίζεται Java objects για να εισαγάγει και να διαχειριστεί τον κακόβουλο listener SecurityHandlerWanListener στο Apache Tomcat“, ανέφερε η CISA. “[Το SecurityHandlerWanListener.class] είναι ένας κακόβουλος listener που αναχαιτίζει συγκεκριμένα αιτήματα HTTP και τα επεξεργάζεται για να αποκωδικοποιήσει και να αποκρυπτογραφήσει payloads, τα οποία δημιουργούν δυναμικά και εκτελούν νέο class“.
Το WebAndroidAppInstaller.class ανακτά και αποκρυπτογραφεί ένα password parameter από το αίτημα χρησιμοποιώντας ένα hard-coded key, το οποίο χρησιμοποιείται για τον ορισμό και την υλοποίηση ενός νέου class. Η εκτέλεση του νέου class, στη συνέχεια, κρυπτογραφείται χρησιμοποιώντας το ίδιο hard-coded key και δημιουργεί μια απάντηση με τον κρυπτογραφημένο output.
Το τελικό αποτέλεσμα είναι ότι επιτρέπει στους επιτιθέμενους να εισάγουν και να εκτελούν αυθαίρετο κώδικα στον διακομιστή, επιτρέποντας επακόλουθη δραστηριότητα και persistence, καθώς και την εξαγωγή δεδομένων αναχαιτίζοντας και επεξεργάζοντας αιτήματα HTTP.
Για να παραμείνουν προστατευμένοι από αυτές τις επιθέσεις, οι οργανισμοί καλούνται να ενημερώσουν το Ivanti EPMM στην τελευταία έκδοση, να παρακολουθούν για σημάδια ύποπτης δραστηριότητας και να εφαρμόζουν τους απαραίτητους περιορισμούς για να αποτρέψουν την μη εξουσιοδοτημένη πρόσβαση στα συστήματα διαχείρισης κινητών συσκευών (MDM).
Δείτε επίσης: TP-Link Routers: Κυκλοφόρησε PoC exploit για zero-day

Γενικά, η κατάσταση δείχνει ότι η έγκαιρη εγκατάσταση patches δεν αποτελεί επιλογή αλλά αναγκαιότητα. Παράλληλα, η παρακολούθηση για ύποπτες κινήσεις στο δίκτυο και η εφαρμογή segmentations μπορούν να λειτουργήσουν ως «δίχτυ ασφαλείας» όταν οι παραδοσιακές άμυνες αποτυγχάνουν. Σε έναν κόσμο όπου τα MDM συστήματα είναι η «καρδιά» της κινητής εργασίας, κάθε αδυναμία τους μεταφράζεται σε πιθανό καταστροφικό breach.
Η πρόσφατη προειδοποίηση της CISA αναδεικνύει για ακόμη μια φορά τον αυξανόμενο κίνδυνο από zero-day ευπάθειες σε κρίσιμες πλατφόρμες διαχείρισης κινητών συσκευών, όπως το Ivanti EPMM. Το περιστατικό δεν αφορά μόνο μια μεμονωμένη παραβίαση· αντικατοπτρίζει τη στρατηγική στόχευση επιτιθέμενων σε λογισμικό που αποτελεί κεντρικό σημείο πρόσβασης σε εταιρικά δίκτυα. Η δυνατότητα εισαγωγής αυθαίρετου κώδικα και διατήρησης persistence αποκαλύπτει πόσο γρήγορα μια τεχνική PoC exploit μπορεί να μετατραπεί σε πραγματική απειλή.
