Η Australian Signals Directorate (ASD) εξέδωσε ανακοίνωση σχετικά με συνεχιζόμενες κυβερνοεπιθέσεις που στοχεύουν μη ενημερωμένες συσκευές Cisco IOS XE στη χώρα, με τη χρήση ενός implant γνωστού ως BADCANDY.

Σύμφωνα με την υπηρεσία πληροφοριών, η δραστηριότητα περιλαμβάνει την εκμετάλλευση της ευπάθειας CVE-2023-20198 (βαθμολογία CVSS: 10.0). Πρόκειται για μια κρίσιμη ευπάθεια που επιτρέπει σε έναν απομακρυσμένο, μη εξουσιοδοτημένο επιτιθέμενο να δημιουργήσει λογαριασμό με αυξημένα προνόμια και να τον χρησιμοποιήσει για να πάρει τον έλεγχο ευάλωτων συστημάτων.
Δείτε επίσης: Κρατικοί χάκερ αναπτύσσουν το νέο Airstalk malware
Το ελάττωμα ασφαλείας έχει χρησιμοποιηθεί ενεργά από το 2023, με Κινέζους απειλητικούς παράγοντες, όπως η ομάδα Salt Typhoon, να το χρησιμοποιούν τους τελευταίους μήνες για να παραβιάσουν παρόχους τηλεπικοινωνιών.
Η ASD σημείωσε ότι παραλλαγές του BADCANDY έχουν εντοπιστεί από τον Οκτώβριο του 2023, με ένα νέο σύνολο επιθέσεων να συνεχίζει να καταγράφεται το 2024 και το 2025. Υπολογίζεται ότι έως και 400 συσκευές στην Αυστραλία έχουν παραβιαστεί με το κακόβουλο λογισμικό, από τον Ιούλιο του 2025, εκ των οποίων 150 συσκευές μολύνθηκαν μόνο τον Οκτώβριο.

“Το BADCANDY είναι ένα web shell βασισμένο στη γλώσσα Lua, και οι κυβερνοεγκληματίες συνήθως εφαρμόζουν ένα “non-persistent patch post-compromise” για να καλύψουν την κατάσταση ευπάθειας της συσκευής σε σχέση με το CVE-2023-20198“, ανέφερε. “Σε αυτές τις περιπτώσεις, η παρουσία του implant BADCANDY υποδηλώνει παραβίαση της συσκευής που τρέχει Cisco IOS XE, μέσω του CVE-2023-20198“.
Δείτε επίσης: Ρωσία: Συνελήφθησαν οι διαχειριστές του Meduza Stealer
Ευάλωτες συσκευές στην ευπάθεια του Cisco IOS XE – Μόλυνση από BADCANDY
Η έλλειψη μηχανισμού persistence σημαίνει ότι το malware δεν μπορεί να επιβιώσει σε επανεκκινήσεις του συστήματος. Ωστόσο, αν η συσκευή παραμένει μη ενημερωμένη και εκτεθειμένη στο διαδίκτυο, είναι πιθανό ο απειλητικός παράγοντας να επανεισάγει το κακόβουλο λογισμικό και να ανακτήσει πρόσβαση σε αυτήν.
Η ASD έχει εκτιμήσει ότι οι απειλητικοί παράγοντες είναι σε θέση να ανιχνεύσουν πότε το implant αφαιρείται και επαναμολύνουν τις συσκευές. Η υπηρεσία κατέληξε σε αυτό το συμπέρασμα, παρατηρώντας επανεκμετάλλευση σε συσκευές για τις οποίες είχε προηγουμένως εκδώσει ειδοποιήσεις προς τους επηρεαζόμενους φορείς.
Επίσης, μια επανεκκίνηση δεν θα αναιρέσει άλλες ενέργειες που έχουν αναληφθεί από τους επιτιθέμενους. Είναι επομένως απαραίτητο οι διαχειριστές συστημάτων να εφαρμόσουν τα patches, να περιορίσουν τη δημόσια έκθεση του web user interface και να ακολουθήσουν τις απαραίτητες οδηγίες που εκδίδει η Cisco για να αποτρέψουν μελλοντικές προσπάθειες εκμετάλλευσης.
Δείτε επίσης: Η Ομάδα Tick από την Κίνα εκμεταλλεύεται το Lanscope Zero-Day

Μερικές από τις ενέργειες που περιγράφονται από την υπηρεσία είναι οι εξής:
– Ελέγξτε την τρέχουσα διαμόρφωση για λογαριασμούς με privilege 15 και αφαιρέστε μη αναμενόμενους ή μη εγκεκριμένους λογαριασμούς.
– Ελέγξτε λογαριασμούς με τυχαίες συμβολοσειρές ή “cisco_tac_admin”, “cisco_support”, “cisco_sys_manager” ή “cisco” και αφαιρέστε τους αν δεν είναι νόμιμοι.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
– Ελέγξτε την τρέχουσα διαμόρφωση για άγνωστα tunnel interfaces.
– Ελέγξτε το TACACS+ AAA command accounting logging για αλλαγές διαμόρφωσης, αν είναι ενεργοποιημένο.
