Over 2,000 brannmurer i Palo Alto Networks hacket via nulldagssårbarheter

26. november 2024 | Rådgivning Over 2,000 brannmurer i Palo Alto Networks hacket via nulldagssårbarheter

Nettkriminelle har funnet en måte å hacke tusenvis av brannmurer i Palo Alto Networks. Over 2,000 enheter har blitt kompromittert ved hjelp av to nylig oppdagede sårbarheter. Disse feilene lar angripere få full kontroll over de berørte brannmurene.

La oss analysere dette og utforske hvordan dette skjedde, hvorfor det er viktig, og hvordan du kan beskytte systemene dine.

Hva skjedde?

Hackere utnyttet to sikkerhetshull i brannmurene til Palo Alto Networks. Disse feilene, kalt nulldagers sårbarheter, er svakheter som oppdages før selskapet kan fikse dem. Sårbarhetene er:

  • CVE-2024-0012: Dette lar angripere omgå påloggingskrav og få administratortilgang.
  • CVE-2024-9474: Dette lar hackere utføre kommandoer med høyeste tilgangsnivå, kjent som «root-nivå».

Disse feilene ble offisielt avslørt forrige uke etter å ha blitt flagget av Palo Alto Networks 8. november. Hackere brukte dem sammen for å lage en utnytte kjede, noe som gir dem full kontroll over enheter.

Hvordan utnyttet hackere disse brannmurene?

Angriperne brukte anonyme VPN-tjenester for å skjule identitetene sine. De angrep brannmurenes webgrensesnitt, som er kontrollpanelene administratorer bruker til å administrere brannmurer.

Da de var inne, distribuerte de skadelig programvare og kjørte farlige kommandoer. Shadowserver, en gratis plattform for trusselovervåking, bekreftet at over 2,000 enheter har blitt kompromittert så langt.

Hvorfor betyr dette?

Brannmurer beskytter nettverket ditt ved å blokkere uautorisert tilgang. Når angripere får kontroll over brannmurer, kan de:

  • Bruk subtile unntak for å tillate spesifikk uskyldig utseende hackertrafikk gjennom brannmuren for å unngå oppdagelse og forårsake maksimal skade.
  • Deaktiver sikkerhetsfunksjonerAngripere kan slå av beskyttelse, slik at nettverk blir utsatt for andre trusler.
  • Distribuer malwareHackere kan bruke den kompromitterte brannmuren til å spre skadelig programvare over et nettverk.
  • Stjele sensitive dataHackere kan overvåke og avlytte trafikk som går gjennom kompromitterte brannmurer.

Derfor har disse sårbarhetene blitt merket som «kritiske».

Hva blir gjort med det?

1. Myndighetstiltak:

Det amerikanske byrået for cybersikkerhet og infrastruktursikkerhet (CISA) la til disse sårbarhetene i sin Katalog over kjente utnyttede sårbarheter (KEV).Føderale etater må oppdatere berørte systemer innen 9. desember.

2. Palo Alto Networks' svar:

Selskapet oppfordret kundene til å begrense tilgangen til brannmurenes administrasjonsgrensesnitt. De anbefalte også å oppdatere programvaren for å rette opp sårbarhetene umiddelbart.

3. Pågående etterforskning:

Palo Alto Networks etterforsker angrepet og bekreftet at offentlige verktøy for angrep allerede er tilgjengelige. Dette øker risikoen for ytterligere angrep.

Slik beskytter du nettverket ditt

Hvis organisasjonen din bruker brannmurer fra Palo Alto Networks, må du følge disse trinnene for å sikre dem:

  1. Bruk sikkerhetsoppdateringer: Oppdater din brannmurer til den nyeste versjonen så snart som mulig. Leverandøroppdateringer fikser sårbarhetene hackere utnytter i disse nylige angrepene.
  2. Begrens administrasjonstilgangBegrens tilgangen til brannmurens webgrensesnitt for administrasjon. Bare klarerte interne IP-adresser skal kunne koble til. Dette er en god praksis for alle Internett-porter og -protokoller.
  3. Overvåk nettverket dittSe etter uvanlig aktivitet på brannmurene dine. Bruk nettverksovervåkingsverktøy for å oppdage tegn på kompromittering.
  4. Følg beste praksis:
    ○ Bruk sterke, lange (15+) og unike passord.
    ○ Aktiver multifaktorautentisering (MFA) for ekstra sikkerhet.
    ○ Gjennomgå og revider brannmurinnstillingene regelmessig.
  5. Søk eksperthjelpHvis du mistenker et sikkerhetsbrudd, bør du kontakte fagfolk innen cybersikkerhet for å vurdere og sikre systemene dine.

Hva blir det neste?

Palo Alto Networks jobber med å løse problemet og har gitt veiledning for sikring av brannmurer. Tilgjengeligheten av offentlige verktøy for angrep betyr imidlertid at risikoen ikke forsvinner med det første. Organisasjoner må handle raskt for å beskytte nettverkene sine.

Denne hendelsen er en tankevekkende påminnelse om hvor viktig det er å holde systemene oppdaterte og følge beste praksis for nettsikkerhet, som å beskytte all administrativ tilgang til begrensede interne nettverk (ikke engang VPN-er!). Brannmurer er nettverkets første forsvarslinje, og å kompromittere dem kan åpne døren for ødeleggende angrep.

Ikke vent på at hackere skal slå til. Oppdater systemene dine, sikr tilgangen din og vær ett skritt foran cybertruslene.

Sikre bedriften din med CyberHoot i dag!!!


Registrer deg nå

Ikke klar til å registrere deg ennå, men vil lære mer? Delta på vårt månedlige webinar for å se en demonstrasjon av CyberHoot, stille spørsmål og lære hva som er nytt.


Registrering av webinar

Ytterligere lesing:

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....

Les mer
Hva flokkkameraer lærer alle bedrifter om data og tillit

Hva flokkkameraer lærer alle bedrifter om data og tillit

Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...

Les mer
Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Skattesesongen holder regnskapsførere opptatt, og den holder også svindlere opptatt. Tidlig i sommer ble et CPA-firma ...

Les mer