Ağ ekipmanı uzmanı, sorunu, 18 Eylül 2023 gibi erken bir tarihte, kimliği belirsiz bir müşteri cihazında, yetkili bir kullanıcının şüpheli bir IP adresinden “cisco_tac_admin” kullanıcı adı altında yerel bir kullanıcı hesabı oluşturduğu kötü amaçlı etkinlik tespit ettikten sonra keşfettiğini söyledi
Cisco, aktif olarak istismar edilen IOS XE yazılımını etkileyen kritik, yama yapılmamış bir güvenlik kusuru konusunda uyardı Bir yazılım düzeltmesi sağlamak için aralıksız çalışıyoruz ve müşterilerimizi, güvenlik danışma belgesinde belirtildiği şekilde derhal harekete geçmeye teşvik ediyoruz
Şirket, “İlk küme muhtemelen aktörün ilk girişimi ve kodunu test etmesiydi; Ekim faaliyeti ise aktörün, implantın konuşlandırılması yoluyla kalıcı erişim sağlamayı da içerecek şekilde operasyonlarını genişlettiğini gösteriyor gibi görünüyor” dedi
Yorum almak için ulaşıldığında Cisco aşağıdaki açıklamayı The Hacker News ile paylaştı:
Cisco şeffaflığa kendini adamıştır danışma Ve kusuru ekle Bilinen İstismar Edilen Güvenlik Açıklarına (KEV) katalog
Nisan 2023’te Birleşik Krallık ve ABD siber güvenlik ve istihbarat teşkilatları, Cisco ile küresel ağ altyapısını hedef alan devlet destekli kampanyalar konusunda uyarıldı
Cisco, “İmplantın aktif hale gelmesi için web sunucusunun yeniden başlatılması gerekir; gözlemlenen en az bir durumda sunucu yeniden başlatılmadı, dolayısıyla implant, kurulmasına rağmen hiçbir zaman aktif olmadı
Bu gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) bir rapor yayınlamasına yol açtı seviye erişimCisco’nun söz konusu Pazartesi tavsiyesinde
GüncellemeVulnCheck’in yeni bir raporuna göre, tehdit aktörleri CVE-2023-20198’i kullanarak binlerce Cisco IOS XE cihazını tehlikeye attı ve kötü amaçlı implantlar yerleştirdi çoğunluğu enfeksiyonlar ABD’de, ardından Filipinler, Meksika, Şili, Hindistan, Peru, Tayland, Brezilya, Singapur ve Avustralya geliyor Bununla birlikte, oluşturulan hileli ayrıcalıklı hesaplar aktif kalmaya devam ediyor söz konusu
Bunu, aktörün sistem düzeyinde veya IOS düzeyinde keyfi komutlar yürütmesine olanak tanıyan Lua tabanlı bir implantın konuşlandırılmasıyla sonuçlanan bir dizi eylemin takip ettiği söyleniyor ” söz konusu
Eksikliğin yalnızca web kullanıcı arayüzü özelliği etkin olan ve internete veya güvenilmeyen ağlara maruz kalan kurumsal ağ donanımlarını etkilediğini belirtmekte fayda var Olağandışı aktivite 1 Ekim 2023’te sona erdi 983 cihazı tespit etti Lütfen şuraya bakın: güvenlik danışmanlığı ve Talos Blog ek ayrıntılar için
12 Ekim 2023’te tespit edilen ikinci bir ilgili etkinlik kümesinde, yetkisiz bir kullanıcı, farklı bir IP adresinden “cisco_support” adı altında bir yerel kullanıcı hesabı oluşturdu
Güvenlik araştırmacısı Jacob Baines, “IOS XE’deki ayrıcalıklı erişim muhtemelen saldırganların ağ trafiğini izlemesine, korumalı ağlara girmesine ve herhangi bir sayıda ortadaki adam saldırısı gerçekleştirmesine olanak tanıdığından bu kötü bir durum” dedi
Düşmanın kesin kökenleri şu anda belirsiz olsa da Cisco, iki grup faaliyeti muhtemelen aynı tehdit aktörüne bağladı “Saldırgan daha sonra etkilenen sistemin kontrolünü ele geçirmek için bu hesabı kullanabilir
Saldırı yüzeyi yönetim firması Censys, kendi analizinde, söz konusu güvenlik ihlali belirtileri gösteren ve arka kapının kurulu olduğu görünen 41 tarayıcı Etkilenen cihazlardaki implantı tespit etmek için
(Hikaye yayınlandıktan sonra Cisco, Censys ve VulnCheck’ten daha fazla bilgi içerecek şekilde güncellendi 16 Ekim’de Cisco, internete veya güvenilmeyen ağlara maruz kaldığında Cisco IOS XE Yazılımının Web Kullanıcı Arayüzü (Web UI) özelliğinde daha önce bilinmeyen bir güvenlik açığını açıklayan bir güvenlik danışma belgesi yayınladı
“Bu güvenlik açığı uzaktaki, kimliği doğrulanmamış bir saldırganın, etkilenen bir sistemde ayrıcalığa sahip bir hesap oluşturmasına olanak tanır 15 Cisco, güvenlik danışmanlığı aracılığıyla araştırmamızın durumu hakkında bir güncelleme sağlayacaktır
“/usr/binos/conf/nginx-conf/cisco_service
Web kullanıcı arayüzü özelliğinden kaynaklanan sıfır gün güvenlik açığı şu şekilde izlenir: CVE-2023-20198 ve CVSS puanlama sisteminde maksimum şiddet derecesi 10,0 olarak belirlenmiştir Azaltıcı bir önlem olarak, internete bakan sistemlerde HTTP sunucusu özelliğinin devre dışı bırakılması önerilir
İmplantın kurulumu yararlanılarak gerçekleştirilir )
siber-2
Sorun, Cisco IOS XE yazılımını çalıştıran ve aynı zamanda HTTP veya HTTPS sunucu özelliği etkinleştirilmiş olan hem fiziksel hem de sanal cihazları etkilemektedir