ΑρχικήSecurityΕυπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Ευπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Μια εξελιγμένη εκστρατεία, με την κωδική ονομασία ‘Operation Zero Disco‘, εκμεταλλεύεται ενεργά μια κρίσιμη ευπάθεια του Cisco Simple Network Management Protocol (SNMP) για την εγκατάσταση Linux rootkits σε ευάλωτες συσκευές δικτύου.

Cisco SNMP ευπάθεια

Η Trend Micro παρατήρησε ότι η κακόβουλη επιχείρηση εκμεταλλεύεται την CVE-2025-20352, η οποία επιτρέπει απομακρυσμένη εκτέλεση κώδικα (RCE) και παρέχει επίμονη μη εξουσιοδοτημένη πρόσβαση (στοχεύοντας κυρίως παλαιότερα Cisco switches που στερούνται σύγχρονων προστασιών).

Μέχρι τον Οκτώβριο του 2025, η εκστρατεία έχει επηρεάσει εταιρικά δίκτυα, υπογραμμίζοντας τους συνεχιζόμενους κινδύνους σε παλαιά υποδομή.

Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του Adobe AEM στον Κατάλογο KEV

Το βασικό σφάλμα, όπως περιγράφεται στην ειδοποίηση ασφαλείας της Cisco, προέρχεται από buffer overflow στο SNMP authentication framework στο Cisco IOS XE Software. Οι επιτιθέμενοι στέλνουν κατασκευασμένα SNMP Get-Request πακέτα για να υπερχειλίσουν το buffer, επιτρέποντας την αυθαίρετη εκτέλεση κώδικα σε 32-bit και 64-bit switch architectures.

Μετά την εκμετάλλευση της ευπάθειας, το κακόβουλο λογισμικό εγκαθιστά ένα rootkit, που ορίζει έναν καθολικό κωδικό πρόσβασης που περιέχει τον όρο ‘disco’, παρέχοντας στους επιτιθέμενους ευρεία πρόσβαση σε μεθόδους πιστοποίησης όπως AAA και τοπικές συνδέσεις. Αυτός ο μηχανισμός κωδικού πρόσβασης συνδέεται στο IOSd memory space, εξασφαλίζοντας fileless persistence που εξαφανίζεται κατά την επανεκκίνηση (για να περιπλέξει την ανίχνευση).

Ευπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Εκμετάλλευση ευπάθειας Cisco SNMP

Η έρευνα της Trend Micro αποκάλυψε ότι οι επιτιθέμενοι συνδυάζουν αυτό με μια τροποποιημένη ευπάθεια Telnet που προέρχεται από την CVE-2017-3881. Χρησιμοποιείται κυρίως για λειτουργίες ανάγνωσης/εγγραφής μνήμης αντί για άμεση RCE επίθεση. Για στόχους 32-bit, όπως η σειρά Cisco 3750G, οι καταγραφές δικτύου έδειξαν κατακερματισμένα SNMP πακέτα που μεταφέρουν εντολές.

Σε πλατφόρμες 64-bit, συμπεριλαμβανομένων των σειρών Cisco 9400 και 9300, οι εκμεταλλεύσεις απαιτούν αυξημένα προνόμια για την ενεργοποίηση των guest shells, επιτρέποντας UDP-based controllers για προηγμένη εκμετάλλευση μετά την επίθεση.

Δείτε επίσης: Ευπάθεια στο Microsoft IIS επιτρέπει εκτέλεση κακόβουλου κώδικα

Αυτοί οι controllers αλλάζουν τα αρχεία καταγραφής, παρακάμπτουν ελέγχους πρόσβασης και αποκρύπτουν αλλαγές διαμόρφωσης, όπως η απόκρυψη συγκεκριμένων ACLs ή EEM scripts.

Σε προσομοιωμένα σενάρια που αντικατοπτρίζουν πραγματικές παραβιάσεις, οι επιτιθέμενοι διεισδύουν σε τμηματοποιημένα δίκτυα εκμεταλλευόμενοι τις προεπιλεγμένα δημόσια SNMP communities σε switches. Παρακάμπτουν εξωτερικά firewalls χρησιμοποιώντας κλεμμένα διαπιστευτήρια και στη συνέχεια στοχεύουν κεντρικά switches για να χειριστούν το VLAN routing και να εκτελέσουν ARP spoofing μέσω Linux ELF binaries που τρέχουν σε guest shells.

Με την προσποίηση αξιόπιστων waystation IPs, οι εισβολείς απενεργοποιούν την καταγραφή, ανακατευθύνουν την κίνηση και αποκτούν πρόσβαση σε προστατευμένες ζώνες όπως server farms χωρίς να ενεργοποιούν εσωτερικά firewalls. Κατά την έξοδο, αποκαθιστούν τα αρχεία καταγραφής και τα timestamps για να διαγράψουν ίχνη, διευκολύνοντας την πλευρική κίνηση σε DMZs, γραφεία και ασφαλείς περιοχές δεδομένων.

Η εκστρατεία επικεντρώνεται σε παλαιά Linux-based συστήματα χωρίς εργαλεία ανίχνευσης και απόκρισης τελικού σημείου (EDR), χρησιμοποιώντας πλαστές IP και διευθύνσεις email για ανωνυμία. Ενώ το Address Space Layout Randomization (ASLR) σε νεότερα μοντέλα αποτρέπει κάποιες προσπάθειες, το persistent probing μπορεί ακόμα να επιτύχει, όπως παρατηρήθηκε στην τηλεμετρία της Trend Micro.

Η Cisco συνεργάστηκε επιβεβαίωσε τις επιπτώσεις σε καταργημένες συσκευές 3750G και στις ενεργές σειρές 9400 και 9300.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Κρίσιμα zero-day στο Windows Agere Modem εκμεταλλεύονται ενεργά

Ευπάθεια του Cisco SNMP χρησιμοποιείται για εγκατάσταση Linux rootkits

Προστασία

Δεν υπάρχει αυτοματοποιημένο εργαλείο που να ανιχνεύει πλήρως αυτά τα rootkits, οπότε οι οργανισμοί πρέπει να επικοινωνήσουν με το Cisco TAC για επιθεωρήσεις firmware.

Η Trend Micro συνιστά την ανάπτυξη του Cloud One Network Security για virtual patching και πρόληψη εισβολών, μαζί με Deep Discovery Inspector rules για UDP controller traffic. Οι πελάτες του Vision One αποκτούν hunting queries και IoC sweeps, μπλοκάροντας εκμεταλλεύσεις μέσω rules για SNMP overflows.

Η άμεση επιδιόρθωση της CVE-2025-20352, ο περιορισμός του SNMP σε πιστοποιημένες κοινότητες και η τμηματοποίηση παλαιών συσκευών είναι κρίσιμα βήματα. Αυτή η επιχείρηση υπογραμμίζει τη σημασία της ασφάλειας της παλαιάς υποδομής έναντι των εξελισσόμενων απειλών.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS