ΑρχικήSecurityCISA: Παραβίαση Δικτύου Ομοσπονδιακού Οργανισμού των ΗΠΑ μέσω GeoServer

CISA: Παραβίαση Δικτύου Ομοσπονδιακού Οργανισμού των ΗΠΑ μέσω GeoServer

Η CISA δημοσίευσε μια εκτενή συμβουλή για την κυβερνοασφάλεια, περιγράφοντας λεπτομερώς πώς κακόβουλοι παράγοντες κατάφεραν να παραβιάσουν το δίκτυο ενός ομοσπονδιακού οργανισμού των ΗΠΑ εκμεταλλευόμενοι την ευπάθεια CVE-2024-36401, μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο GeoServer.

Δείτε επίσης: CISA: Δύο malware εκμεταλλεύονται ευπάθειες του Ivanti EPMM

GeoServer

Το περιστατικό, το οποίο παρέμεινε αδιάγνωστο για τρεις εβδομάδες, αναδεικνύει σημαντικά κενά στη διαχείριση ευπαθειών και την ετοιμότητα αντιμετώπισης περιστατικών εντός των ομοσπονδιακών οργανισμών.

Η επίθεση ξεκίνησε στις 11 Ιουλίου 2024, όταν οι κυβερνοεγκληματίες εκμεταλλεύτηκαν την CVE-2024-36401 σε μια δημόσια διαθέσιμη εγκατάσταση του GeoServer για να αποκτήσουν αρχική πρόσβαση στο δίκτυο. Αυτή η κρίσιμη ευπάθεια, που αποκαλύφθηκε στις 30 Ιουνίου 2024, επιτρέπει σε μη εξουσιοδοτημένους χρήστες να επιτύχουν απομακρυσμένη εκτέλεση κώδικα μέσω επιθέσεων “eval injection” σε επηρεαζόμενες εκδόσεις του GeoServer. Η ευπάθεια έχει ταξινομηθεί ως CWE-95 για “Eval Injection” και προστέθηκε στον Κατάλογο Γνωστών Εκμεταλλευμένων Ευπαθειών (KEV) της CISA στις 15 Ιουλίου 2024.

Οι κακόβουλοι παράγοντες έδειξαν επιμονή εκμεταλλευόμενοι την ίδια ευπάθεια σε έναν δεύτερο GeoServer στις 24 Ιουλίου 2024, παρά το γεγονός ότι η ευπάθεια είχε αποκαλυφθεί δημόσια 25 ημέρες νωρίτερα. Μεταξύ αυτών των αρχικών παραβιάσεων, οι επιτιθέμενοι διεξήγαγαν εκτεταμένη αναγνώριση χρησιμοποιώντας το Burp Suite Burp Scanner για να εντοπίσουν ευάλωτα συστήματα και χρησιμοποίησαν δημόσια διαθέσιμα εργαλεία, όπως το fscan network scanner και το linux-exploit-suggester2.pl, για ολοκληρωμένη καταγραφή του δικτύου.

Δείτε ακόμα: FTC: Γερουσιαστής ζητά έρευνα για την χρήση RC4 από τη Microsoft

CISA: Παραβίαση Δικτύου Ομοσπονδιακού Οργανισμού των ΗΠΑ μέσω GeoServer

Μετά την αρχική πρόσβαση, οι κακόβουλοι παράγοντες εγκατέστησαν επιμονή μέσω πολλαπλών τεχνικών, συμπεριλαμβανομένης της ανάπτυξης web shells China Chopper, της δημιουργίας cron jobs για προγραμματισμένη εκτέλεση εντολών και προσπαθειών για κλιμάκωση προνομίων χρησιμοποιώντας το δημόσια διαθέσιμο exploit dirtycow που στοχεύει την CVE-2016-5195. Οι επιτιθέμενοι επίσης εγκατέστησαν το εργαλείο απόκρυψης RingQ και χρησιμοποίησαν το εργαλείο proxy πολλαπλών επιπέδων Stowaway για να εγκαθιδρύσουν επικοινωνίες εντολών και ελέγχου μέσω των TCP ports 4441 και 50012.

Η παραβίαση κλιμακώθηκε καθώς οι κακόβουλοι παράγοντες μετακινήθηκαν πλευρικά από τον αρχικό GeoServer σε έναν web server και στη συνέχεια σε έναν SQL server, ανεβάζοντας web shells και scripts σε κάθε παραβιασμένο σύστημα. Στον SQL server, εκτέλεσαν εκτεταμένες εντολές ανακάλυψης, όπως whoami, systeminfo, tasklist, και netstat -ano για να καταγράψουν πληροφορίες συστήματος και συνδέσεις δικτύου. Οι επιτιθέμενοι ενεργοποίησαν το cmdshell για απομακρυσμένη εκτέλεση κώδικα και χρησιμοποίησαν το PowerShell και το bitsadmin για λήψεις φορτίων, δείχνοντας εξελιγμένες τεχνικές “living-off-the-land“.

Το περιστατικό παρέμεινε αδιάγνωστο για τρεις εβδομάδες μέχρι τις 31 Ιουλίου 2024, όταν το εργαλείο ανίχνευσης και απόκρισης τελικού σημείου (EDR) του οργανισμού εντόπισε ένα ύποπτο αρχείο 1.txt που ανέβηκε στον SQL server. Αυτή η καθυστέρηση στην ανίχνευση συνέβη παρά το γεγονός ότι το σύστημα EDR δημιούργησε μια ειδοποίηση στις 15 Ιουλίου 2024, όταν εντόπισε το εργαλείο Stowaway στον GeoServer 1, η οποία δεν εξετάστηκε από το κέντρο επιχειρήσεων ασφαλείας. Ο web server του οργανισμού δεν διέθετε προστασία τελικού σημείου, δημιουργώντας επιπλέον τυφλά σημεία στις δυνατότητες παρακολούθησης ασφαλείας τους.

Δείτε επίσης: Η CISA προειδοποιεί για εκμετάλλευση ευπάθειας Android

CISA: Παραβίαση Δικτύου Ομοσπονδιακού Οργανισμού των ΗΠΑ μέσω GeoServer

Η ανάλυση της CISA αποκάλυψε τρία κρίσιμα διδάγματα από αυτό το περιστατικό: οι ευπάθειες δεν αντιμετωπίστηκαν άμεσα παρά τη δημόσια αποκάλυψη και την ένταξη στον κατάλογο KEV, το σχέδιο απόκρισης περιστατικών του οργανισμού δεν περιλάμβανε διαδικασίες για την εμπλοκή τρίτων και την παροχή της απαραίτητης πρόσβασης σε εργαλεία ασφαλείας και οι ειδοποιήσεις EDR δεν παρακολουθούνταν συνεχώς σε όλα τα συστήματα. Η συμβουλή υπογραμμίζει ότι ενώ η 24η Ιουλίου 2024 έπεσε εντός του παραθύρου απαιτούμενης επιδιόρθωσης KEV, οι οργανισμοί θα πρέπει να αντιμετωπίζουν άμεσα τις γνωστές εκμεταλλευμένες ευπάθειες ως μέρος ολοκληρωμένων πρακτικών διαχείρισης ευπαθειών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS