CISA įsako agentūroms pataisyti „BeyondTrust“ klaidą, naudojamą atakose


​CISA pažymėjo komandų įpurškimo pažeidžiamumą (CVE-2024-12686) BeyondTrust privilegijuotosios nuotolinės prieigos (PRA) ir nuotolinio palaikymo (RS) sistemose kaip aktyviai išnaudojamą atakose.

Kaip įpareigoja Įpareigojanti veiklos direktyva (BOD) 22-01, įtraukus į CISA žinomų išnaudotų pažeidžiamų vietų katalogą, JAV federalinės agentūros turi apsaugoti savo tinklus nuo nuolatinių atakų, nukreiptų į trūkumą, per tris savaites iki vasario 3 d.

Gruodžio 19 d. JAV kibernetinio saugumo agentūra taip pat pridėjo kritinę komandų įpurškimo saugos klaidą (CVE-2024-12356) į tuos pačius BeyondTrust programinės įrangos produktus.

Gruodžio pradžioje tirdamas kai kurių nuotolinio palaikymo SaaS egzempliorių pažeidimą, „BeyondTrust“ rado abu pažeidžiamumus. Užpuolikai pavogė API raktą, kurį vėliau panaudojo vietinių programų paskyrų slaptažodžiams iš naujo nustatyti.

Nors gruodžio mėn. paskelbtame „BeyondTrust“ pranešime tai nebuvo aiškiai paminėta, grėsmės veikėjai greičiausiai pasinaudojo dviem trūkumais, nes per nulį dienų nepavyko įsilaužti į „BeyondTrust“ sistemas, kad pasiektų savo klientus.

Sausio pradžioje Iždo departamentas atskleidė, kad jo tinklą pažeidė užpuolikai, kurie panaudojo pavogtą nuotolinio palaikymo SaaS API raktą, kad pakenktų agentūros naudojamam BeyondTrust egzemplioriui.

Nuo tada ataka buvo siejama su Kinijos valstybės remiamais įsilaužėliais, žinomais kaip Šilko taifūnas. Ši kibernetinio šnipinėjimo grupė, žinoma dėl žvalgybos ir duomenų vagysčių atakų, plačiai išgarsėjo po to, kai 2021 m. pradžioje sukompromitavo maždaug 68 500 serverių, naudodama Microsoft Exchange Server ProxyLogon 0 dienų.

Grėsmės veikėjai konkrečiai nusitaikė į Užsienio turto kontrolės biurą (OFAC), administruojantį prekybos ir ekonominių sankcijų programas, ir į Užsienio investicijų komitetą JAV (CFIUS), kuris tikrina, ar užsienio investicijose nėra grėsmės nacionaliniam saugumui.

Jie taip pat įsilaužė į Iždo biuro finansinių tyrimų sistemas, tačiau šio incidento poveikis vis dar vertinamas. Manoma, kad „Silk Typhoon“ pasinaudojo pavogtu „BeyondTrust“ skaitmeniniu raktu, kad pasiektų „neslaptintą informaciją, susijusią su galimais sankcijų veiksmais ir kitais dokumentais“.

BeyondTrust teigia, kad pritaikė CVE-2024-12686 ir CVE-2024-12356 trūkumų saugos pataisas visuose debesies egzemplioriuose. Tačiau tie, kurie naudoja savarankiškai priglobtus egzempliorius, pataisas turi įdiegti rankiniu būdu.

Praėjusį mėnesį paskelbtuose saugumo patarimuose bendrovė dar nepažymėjo dviejų saugumo spragų kaip aktyviai išnaudotų.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos