ΑρχικήSecurityAmazon: Εκμετάλλευση Cisco ISE και Citrix NetScaler zero-days

Amazon: Εκμετάλλευση Cisco ISE και Citrix NetScaler zero-days

Η ομάδα απειλών της Amazon αποκάλυψε ότι ένας προηγμένος απειλητικός παράγοντας εκμεταλλεύτηκε δύο zero-day ευπάθειες στα προϊόντα Cisco Identity Service Engine (ISE) και Citrix NetScaler ADC, στο πλαίσιο επιθέσεων που σχεδιάστηκαν για να διανείμουν προσαρμοσμένο κακόβουλο λογισμικό.

Amazon Cisco ISE Citrix NetScaler zero-days

“Αυτή η ανακάλυψη υπογραμμίζει την τάση των απειλητικών παραγόντων να εστιάζουν σε identity και network access control infrastructure – τα συστήματα στα οποία βασίζονται οι επιχειρήσεις για να επιβάλλουν πολιτικές ασφαλείας και να διαχειρίζονται την αυθεντικοποίηση σε όλο το δίκτυό τους“, δήλωσε ο CJ Moses, CISO της Amazοn Integrated Security.

Δείτε επίσης: Διορθώθηκαν σοβαρές ευπάθειες από τις Ivanti και Zoom

Amazon: Εκμετάλλευση ευπαθειών Cisco και Citrix

Οι επιθέσεις επισημάνθηκαν από το δίκτυο honeypot MadPot της εταιρείας, με τη δραστηριότητα να αξιοποιεί τις ακόλουθες δύο ευπάθειες:

  • CVE-2025-5777 ή Citrix Bleed 2 (CVSS score: 9.3) – Μια ευπάθεια στο Citrix NetScaler ADC και Gateway που θα μπορούσε να εκμεταλλευτεί ένας επιτιθέμενος για να παρακάμψει την αυθεντικοποίηση. (Διορθώθηκε από την Citrix τον Ιούνιο του 2025)
  • CVE-2025-20337 (CVSS score: 10.0) – Μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο Ciscο Identity Services Engine (ISE) και Ciscο ISE Passive Identity Connector (ISE-PIC) που θα μπορούσε να επιτρέψει σε έναν απομακρυσμένο επιτιθέμενο να εκτελέσει αυθαίρετο κώδικα στο υποκείμενο λειτουργικό σύστημα ως root. (Διορθώθηκε από την Ciscο τον Ιούλιο του 2025)
Amazon: Εκμετάλλευση Cisco ISE και Citrix NetScaler zero-days

Παρόλο που και οι δύο αδυναμίες έχουν υποστεί ενεργή εκμετάλλευση, η αναφορά της Amazon ρίχνει τώρα φως στη συγκεκριμένη φύση των επιθέσεων που τις αξιοποιούν. Ο τεχνολογικός γίγαντας ανέφερε ότι ανίχνευσε προσπάθειες εκμετάλλευσης του CVE-2025-5777 όσο ήταν zero-day (όταν δεν υπήρχαν διαθέσιμες ενημερώσεις ασφαλείας). Μάλιστα, περαιτέρω έρευνα οδήγησε στην ανακάλυψη ενός payload που στόχευε τις συσκευές Ciscο ISE αξιοποιώντας το CVE-2025-20337.

Δείτε επίσης: Χάκερς εκμεταλλεύονται ευπάθεια στο Triofox για εγκατάσταση RAT

Η δραστηριότητα κατέληξε στην ανάπτυξη ενός custom web shell, που είναι μεταμφιεσμένο σε νόμιμο συστατικό του Cisco ISE με την ονομασία IdentityAuditAction.

“Αυτό δεν ήταν το τυπικό off-the-shelf malware, αλλά μάλλον ένα custom-built backdoor ειδικά σχεδιασμένο για περιβάλλοντα Ciscο ISE“, δήλωσε ο Moses. Το web shell είναι εξοπλισμένο με δυνατότητες να λειτουργεί εξ ολοκλήρου στη μνήμη και χρησιμοποιεί Java reflection για να εισάγεται σε εκτελούμενα threads.

Επίσης, εγγράφεται ως listener για να παρακολουθεί όλα τα αιτήματα HTTP στον διακομιστή Tomcat και εφαρμόζει κρυπτογράφηση DES με μη τυπική κωδικοποίηση Base64 για να αποφύγει την ανίχνευση.

Η Amazon χαρακτήρισε τον απειλητικό παράγοντα ως “εξαιρετικά εξοπλισμένο” λόγω της ικανότητάς του να αξιοποιεί πολλαπλά zero-day explois, είτε κατέχοντας προηγμένες δυνατότητες έρευνας ευπαθειών είτε έχοντας πιθανή πρόσβαση σε μη δημόσιες πληροφορίες ευπαθειών.

Δείτε επίσης: expr-eval: Κρίσιμη ευπάθεια εκθέτει AI και NLP apps σε κίνδυνο

Amazon: Εκμετάλλευση Cisco ISE και Citrix NetScaler zero-days

Η χρήση προσαρμοσμένων εργαλείων αντικατοπτρίζει τη γνώση του αντιπάλου για τις επιχειρησιακές εφαρμογές Java, τα εσωτερικά του Tomcat και τη λειτουργία του Cisco ISE. Τα ευρήματα δείχνουν πώς οι απειλητικοί παράγοντες συνεχίζουν να στοχεύουν συσκευές network edge για να παραβιάσουν δίκτυα, καθιστώντας κρίσιμο για τις οργανώσεις να περιορίσουν την πρόσβαση, μέσω firewalls ή πολυεπίπεδης πρόσβασης, σε προνομιούχα διαχειριστικά portals.

“Η φύση pre-authentication αυτών των exploits αποκαλύπτει ότι ακόμη και καλά διαμορφωμένα και σχολαστικά συντηρημένα συστήματα μπορούν να επηρεαστούν“, δήλωσε ο Moses. “Αυτό υπογραμμίζει τη σημασία της εφαρμογής ολοκληρωμένων στρατηγικών άμυνας και της ανάπτυξης ισχυρών δυνατοτήτων ανίχνευσης που μπορούν να εντοπίσουν ασυνήθιστα πρότυπα συμπεριφοράς“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS