ΑρχικήSecurityΤο 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή...

Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof

Ένα σημαντικό ποσοστό των προσπαθειών εκμετάλλευσης που στοχεύουν μια πρόσφατα αποκαλυφθείσα ευπάθεια ασφαλείας στο Ivanti Endpoint Manager Mobile (EPMM) μπορεί να ανιχνευθεί σε μία μόνο διεύθυνση IP σε υποδομή φιλοξενίας bulletproof που προσφέρεται από την PROSPERO.

Δείτε επίσης: Η Ivanti διορθώνει ευπάθειες στο Endpoint Manager (EPM)

Ivanti
Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof

Η εταιρεία απειλών GreyNoise κατέγραψε 417 συνεδρίες εκμετάλλευσης από 8 μοναδικές πηγές IP μεταξύ 1 και 9 Φεβρουαρίου 2026. Εκτιμάται ότι 346 συνεδρίες εκμετάλλευσης προήλθαν από την 193.24.123[.]42, αντιπροσωπεύοντας το 83% όλων των προσπαθειών.

Η κακόβουλη δραστηριότητα έχει σχεδιαστεί για να εκμεταλλευτεί την CVE-2026-1281 (βαθμολογία CVSS: 9.8), μία από τις δύο κρίσιμες ευπάθειες ασφαλείας στο EPMM, μαζί με την CVE-2026-1340, που θα μπορούσε να εκμεταλλευτεί ένας επιτιθέμενος για να επιτύχει μη εξουσιοδοτημένη απομακρυσμένη εκτέλεση κώδικα. Τον περασμένο μήνα, η Ivanti αναγνώρισε ότι ήταν ενήμερη για έναν “πολύ περιορισμένο αριθμό πελατών” που επηρεάστηκαν μετά την εκμετάλλευση των ζητημάτων αυτών.

Έκτοτε, πολλές ευρωπαϊκές υπηρεσίες, συμπεριλαμβανομένων της Ολλανδικής Αρχής Προστασίας Δεδομένων (AP), του Συμβουλίου της Δικαιοσύνης, της Ευρωπαϊκής Επιτροπής και της Valtori της Φινλανδίας, αποκάλυψαν ότι στοχεύθηκαν από άγνωστους επιτιθέμενους που χρησιμοποίησαν τις ευπάθειες.

Περαιτέρω ανάλυση αποκάλυψε ότι ο ίδιος κεντρικός υπολογιστής εκμεταλλεύεται ταυτόχρονα τρία άλλα CVEs σε μη σχετικό λογισμικό:

  • CVE-2026-21962 (Oracle WebLogic) – 2,902 συνεδρίες
  • CVE-2026-24061 (GNU InetUtils telnetd) – 497 συνεδρίες
  • CVE-2025-24799 (GLPI) – 200 συνεδρίες

Δείτε ακόμα: Οι ολλανδικές αρχές επιβεβαιώνουν την εκμετάλλευση Ivanti zero-day

Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof
Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof

Αξίζει να σημειωθεί ότι η PROSPERO εκτιμάται ότι συνδέεται με ένα άλλο αυτόνομο σύστημα που ονομάζεται Proton66, το οποίο έχει ιστορικό διανομής κακόβουλου λογισμικού για επιτραπέζιους υπολογιστές και Android όπως τα GootLoader, Matanbuchus, SpyNote, Coper (γνωστό και ως Octo) και SocGholish.

Η GreyNoise επεσήμανε επίσης ότι το 85% των συνεδριών εκμετάλλευσης έστελναν σήμα μέσω του συστήματος ονομάτων τομέα (DNS) για να επιβεβαιώσουν “ότι αυτός ο στόχος είναι εκμεταλλεύσιμος” χωρίς να αναπτύξουν κακόβουλο λογισμικό ή να εξάγουν δεδομένα.

Η αποκάλυψη έρχεται λίγες μέρες μετά την αναφορά της Defused Cyber για μια καμπάνια “sleeper shell” που ανέπτυξε έναν αδρανή φορτωτή κλάσης Java στη μνήμη σε παραβιασμένες περιπτώσεις EPMM στη διαδρομή “/mifs/403.jsp.” Η εταιρεία κυβερνοασφάλειας δήλωσε ότι η δραστηριότητα είναι ενδεικτική της τεχνικής αρχικής πρόσβασης, όπου οι επιτιθέμενοι καθιερώνουν ένα πάτημα για να πουλήσουν ή να μεταβιβάσουν την πρόσβαση αργότερα για οικονομικό κέρδος.

“Αυτό το μοτίβο είναι σημαντικό,” σημείωσε. “Οι κλήσεις OAST [out-of-band application security testing] υποδεικνύουν ότι η καμπάνια καταλογογραφεί ποιοι στόχοι είναι ευάλωτοι αντί να αναπτύσσει φορτία αμέσως. Αυτό είναι συνεπές με τις αρχικές επιχειρήσεις πρόσβασης που επαληθεύουν πρώτα την εκμεταλλευσιμότητα και αναπτύσσουν εργαλεία παρακολούθησης αργότερα.“

Οι χρήστες του Ivanti EPMM συνιστάται να εφαρμόσουν τις ενημερώσεις, να ελέγξουν την υποδομή Mobile Device Management (MDM) που είναι εκτεθειμένη στο διαδίκτυο, να αναθεωρήσουν τα αρχεία καταγραφής DNS για κλήσεις με μοτίβο OAST, να παρακολουθήσουν τη διαδρομή /mifs/403.jsp στις περιπτώσεις EPMM και να αποκλείσουν το αυτόνομο σύστημα της PROSPERO (AS200593) στο επίπεδο του περιμετρικού δικτύου.

Δείτε επίσης: Ivanti EPMM: Εκμετάλλευση zero-day ευπαθειών – UPDATE NOW

Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof
Το 83% των επιθέσεων σε Ivanti EPMM συνδέεται με IP σε υποδομή φιλοξενίας Bulletproof

“Η παραβίαση του EPMM παρέχει πρόσβαση στην υποδομή διαχείρισης συσκευών για ολόκληρους οργανισμούς, δημιουργώντας μια πλατφόρμα πλευρικής κίνησης που παρακάμπτει την παραδοσιακή τμηματοποίηση δικτύου,” δήλωσε η GreyNoise. “Οι οργανισμοί με MDM, συγκεντρωτές VPN ή άλλες υποδομές απομακρυσμένης πρόσβασης που είναι εκτεθειμένες στο διαδίκτυο θα πρέπει να λειτουργούν με την υπόθεση ότι οι κρίσιμες ευπάθειες αντιμετωπίζουν εκμετάλλευση εντός ωρών από την αποκάλυψη.“

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS