Более 2,000 межсетевых экранов Palo Alto Networks взломаны с помощью уязвимостей нулевого дня

26 ноября 2024 г. | Консультативный Более 2,000 межсетевых экранов Palo Alto Networks взломаны с помощью уязвимостей нулевого дня

Киберпреступники нашли способ взломать тысячи межсетевых экранов Palo Alto Networks. Более 2,000 устройств были скомпрометированы с помощью двух недавно обнаруженных уязвимостей. Эти уязвимости позволяют злоумышленникам получить полный контроль над уязвимыми межсетевыми экранами.

Давайте разберемся, как это произошло, почему это важно и как защитить ваши системы.

Что случилось?

Хакеры воспользовались двумя уязвимостями безопасности в межсетевых экранах Palo Alto Networks. Эти уязвимости, называемые уязвимости нулевого дня, — это уязвимости, обнаруженные до того, как компания успела их устранить. Уязвимости:

  • CVE-2024-0012: Это позволяет злоумышленникам обходить требования входа в систему и получать административный доступ.
  • CVE-2024-9474: Это позволяет хакерам выполнять команды с наивысшим уровнем доступа, известным как «уровень root».

Эти уязвимости были официально раскрыты на прошлой неделе после того, как Palo Alto Networks сообщила о них 8 ноября. Хакеры использовали их вместе, чтобы создать цепочка эксплойтов, предоставляя им полный контроль над устройствами.

Как хакеры использовали эти брандмауэры?

Злоумышленники использовали анонимные VPN услуги Чтобы скрыть свою личность, они атаковали веб-интерфейсы управления брандмауэрами — панели управления, которые администраторы используют для управления брандмауэрами.

Попав внутрь, они запустили вредоносное ПО и выполнили опасные команды. ShadowServer, бесплатная платформа мониторинга угроз, подтвердила, что на данный момент скомпрометировано более 2,000 устройств.

Почему это важно?

Межсетевые экраны защищают вашу сеть, блокируя несанкционированный доступ. Получив контроль над межсетевыми экранами, злоумышленники могут:

  • Используйте тонкие исключения для позволять конкретный безобидный на вид хакерский трафик через брандмауэр, чтобы избежать обнаружения и причинить максимальный вред.
  • Отключить функции безопасности: Злоумышленники могут отключить защиту, оставив сети уязвимыми для других угроз.
  • Развертывание вредоносных программ: Хакеры могут использовать взломанный брандмауэр для распространения вредоносного программного обеспечения по сети.
  • Украсть конфиденциальные данные: Хакеры могут отслеживать и перехватывать трафик, проходящий через взломанные межсетевые экраны.

Вот почему эти уязвимости были обозначены как «критические».

Что делается по этому поводу?

1. Действия правительства:

Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) добавило эти уязвимости в свой список Каталог известных эксплуатируемых уязвимостей (KEV)Федеральные агентства должны устранить уязвимости в системах до 9 декабря.

2. Ответ Palo Alto Networks:

Компания настоятельно рекомендовала клиентам ограничить доступ к интерфейсам управления брандмауэрами. Также было рекомендовано немедленно обновить программное обеспечение для устранения уязвимостей.

3. Продолжающееся расследование:

Компания Palo Alto Networks расследует атаку и подтвердила, что общедоступные инструменты для её устранения уже доступны. Это увеличивает риск дальнейших атак.

Как защитить свою сеть

Если ваша организация использует межсетевые экраны Palo Alto Networks, выполните следующие действия для их защиты:

  1. Применить исправления безопасности: Обновите свой межсетевые экраны Обновление до последней версии как можно скорее. Патчи от поставщиков устраняют уязвимости, которыми хакеры пользуются в недавних атаках.
  2. Ограничить доступ к управлению: Ограничьте доступ к веб-интерфейсу управления брандмауэром. Подключение должно быть разрешено только доверенным внутренним IP-адресам. Это рекомендуется для всех интернет-портов и протоколов.
  3. Контролируйте свою сеть: Следите за необычной активностью на ваших брандмауэрах. Используйте инструменты сетевого мониторинга для обнаружения признаков взлома.
  4. Следуйте рекомендациям:
    ○ Используйте надежные, длинные (15+) уникальные пароли.
    ○ Включить многофакторная аутентификация (MFA) для дополнительной безопасности.
    ○ Регулярно проверяйте и проверяйте настройки брандмауэра.
  5. Обратитесь за помощью к эксперту: Если вы подозреваете нарушение, обратитесь к специалистам по кибербезопасности, чтобы оценить и защитить ваши системы.

Что дальше?

Компания Palo Alto Networks работает над решением этой проблемы и предоставила рекомендации по защите межсетевых экранов. Однако доступность общедоступных инструментов для взлома означает, что риск не исчезнет в ближайшее время. Организациям необходимо действовать оперативно, чтобы защитить свои сети.

Этот инцидент — отрезвляющее напоминание о том, насколько важно поддерживать системы в актуальном состоянии и следовать передовым практикам кибербезопасности, таким как защита всего административного доступа к ограниченным внутренним сетям (даже не VPN!). Межсетевые экраны — это первая линия защиты вашей сети, и их взлом может открыть путь для разрушительных атак.

Не ждите хакерских атак. Обновляйте свои системы, защищайте доступ и будьте на шаг впереди киберугроз.

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

Пока не готовы зарегистрироваться, но хотите узнать больше? Приходите на наш ежемесячный вебинар, чтобы увидеть демонстрацию CyberHoot, задать вопросы и узнать о новых возможностях.


Регистрация на вебинар

Дополнительная литература:

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Программа-вымогатель, созданная моделью искусственного интеллекта без должного старания.

Исследователи искали поддельный инструмент для масштабирования фотографий и обнаружили нечто более странное: набор программ-вымогателей, представляющий собой модель искусственного интеллекта...

Читать далее
CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

CyberHoot полностью переходит на беспарольную систему: администраторы получили встроенную поддержку паролей.

На протяжении четырех лет компания CyberHoot утверждает в своем блоге одно и то же: пароли — это серьезное слабое звено. Их используют повторно...

Читать далее
Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Не забивайте автоголы: перехитрите аферы, связанные с Чемпионатом мира по футболу 2026 года.

Чемпионат мира по футболу FIFA 2026 стартовал 11 июня в США, Канаде и Мексике. Шесть миллионов болельщиков...

Читать далее