成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CISA、FBI:民族國家APT組織可能正在利用Zoho漏洞

安全
自上月初以來一直有人在積極利用Zoho單點登錄和密碼管理工具中新發現的漏洞,而一些國家支持的高級持續威脅(APT)參與者可能是其中之一。

[[425619]]

海岸警衛隊網絡司令部(CGCYBER)今天警告說,自上月初以來一直有人在積極利用Zoho單點登錄和密碼管理工具中新發現的漏洞,而一些國家支持的高級持續威脅(APT)參與者可能是其中之一。

問題是Zoho ManageEngine ADSelfService Plus平臺中的一個嚴重的身份驗證繞過漏洞,該漏洞可導致遠程代碼執行(RCE),從而為肆無忌憚的攻擊者打開公司大門,攻擊者可以自由控制用戶的Active Directory(AD)和云帳戶。

Zoho ManageEngine ADSelfService Plus是一個針對AD和云應用程序的自助式密碼管理和單點登錄(SSO)平臺,這意味著任何能夠控制該平臺的網絡攻擊者都會在兩個關鍵任務應用程序(和他們的敏感數據)中擁有多個軸心點。換句話說,它是一個功能強大的、高度特權的應用程序,無論是對用戶還是攻擊者都可以作為一個進入企業內部各個領域的便捷入口點。

上周二,Zoho針對該漏洞發布了一個補丁-Zoho ManageEngine ADSelfService Plus build 6114,該漏洞被追蹤為CVE-2021-40539,嚴重性等級為9.8。正如網絡安全和基礎設施安全局(CISA)當時警告的那樣,它正在作為0day漏洞在野外被積極利用。

根據FBI、CISA和CGCYBER這三個政府網絡安全部門今天的聯合咨詢,這些漏洞“對關鍵基礎設施公司、美國批準的國防承包商、學術機構和其他使用該軟件的實體構成了嚴重威脅”。

您可以看到原因:成功利用lynchpin安全機制(如SSO和密碼處理程序)可以為攻擊者鋪平道路。具體來說,正如建議中反復提到的,攻擊者可以利用該漏洞來撬開安全防御,以破壞管理員憑據、在網絡中橫向移動以及泄露注冊表配置單元和AD文件。

這是任何企業都關心的問題,但對于Zoho,我們談論的是一個被關鍵基礎設施公司、美國批準的國防承包商和學術機構等使用的安全解決方案。

聯合咨詢稱,APT組織實際上已經瞄準了多個行業的此類實體,包括運輸、IT、制造、通信、物流和金融。

該咨詢指出:“非法獲得的訪問和信息可能會擾亂公司運營并顛覆美國在多個領域的研究。”“成功利用該漏洞可使攻擊者放置webshell,從而使對手能夠進行后利用活動,例如破壞管理員憑據、進行橫向移動以及泄露注冊表配置單元和Active Directory文件。”

確認漏洞利用可能很困難

成功的攻擊是上傳一個包含JavaServer Pages(JSP)webshell的.zip文件,該文件偽裝成x509證書service.cer,可在/help/admin-guide/Reports/ReportGenerate.jsp上訪問。接下來是對不同API端點的請求,以進一步利用目標系統。

漏洞利用的下一步是使用Windows Management Instrumentation(WMI)橫向移動,獲得對域控制器的訪問權限,轉儲NTDS.dit和SECURITY/SYSTEM注冊表配置單元,然后從那里進一步破壞訪問。

“確認ManageEngine ADSelfService Plus的成功妥協可能很困難,”安全機構建議說,因為攻擊者正在運行清理腳本,旨在通過刪除初始妥協點的痕跡,并模糊CVE-2021-40539和webshell之間的任何關系,來擦除他們的蹤跡。

該咨詢建議提供了威脅行為者漏洞利用時所使用的策略、技術和流程(TTP)的清單:

  •  用于橫向移動和遠程代碼執行的WMI(wmic.exe)
  • 使用從受感染的ADSelfService Plus主機獲取的明文憑據
  •  使用pg_dump.exe轉儲ManageEngine數據庫
  •  轉儲NTDS.dit和SECURITY/SYSTEM/NTUSER注冊表配置單元
  • 通過webshell進行滲漏
  • 利用受損的美國基礎設施進行的后開發活動
  • 刪除特定的、過濾的日志行

緩解措施

三個機構指示,在ManageEngine ADSelfService Plus安裝周圍檢測到妥協指標(IoC)的組織“應立即采取行動”。

三人表示:“FBI、CISA和CGCYBER強烈要求用戶和管理員更新到ADSelfService Plus build 6114。”他們還強烈敦促組織避免通過互聯網直接訪問ADSelfService Plus。

同時他們還強烈建議如果發現任何跡象表明NTDS.dit文件已被破壞”,在域范圍內重置密碼,并重置雙Kerberos票證授予票證(TGT)密碼。

造成的破壞

事件響應公司BreachQuest的聯合創始人兼首席技術官杰克威廉姆斯表示,組織應該注意到,即威脅行為者一直在使用webshell作為漏洞利用后的有效payload。在利用這個Zoho漏洞的情況下,他們使用偽裝成證書的webshell:安全團隊應該能夠在web服務器日志中獲取的東西,但“只有在組織有檢測計劃的情況下”。

他在周四對Threatpost表示,時間不等人:“鑒于這肯定不是導致Web Shell部署的最后一個漏洞,建議組織在其Web服務器日志中建立正常行為的基線,以便他們可以快速發現何時已經部署了一個web shell。”

網絡安全公司Vectra的首席技術官奧利弗·塔瓦科利(Oliver Tavakoli)指出,在系統中發現一個旨在幫助您的員工管理和重置密碼的關鍵漏洞“確實聽起來很糟糕”。“即使無法從互聯網訪問ADSelfService Plus服務器,也可以從任何受感染的筆記本電腦訪問它。恢復的費用非常之高——‘全域密碼重置和雙重Kerberos票證授予票證(TGT)密碼重置’本身肯定會造成破壞,而且APT組織可能在此期間建立了其他持久性方法。”

數字風險保護提供商Digital Shadows的高級網絡威脅情報分析師Sean Nikkel指出,這個ManageEngine漏洞是今年ManageEngine出現的類似嚴重漏洞的第五個實例。不幸的是,考慮到攻擊者可以從利用這樣的漏洞中獲得多少訪問權限,他們可能會更廣泛地利用此漏洞和以前的漏洞,“鑒于與Microsoft系統進程的交互性”。

Nikkel繼續進行另一個悲觀的預測:“APT組織正在積極利用CVE-2021-40539的現象表明它可能造成的潛在風險。如果趨勢一致,勒索組織可能會在不久的將來尋求利用CVE-2021-40539進行勒索軟件活動的方法。”

所有這些都指向了CISA等人一直在敦促的:盡快進行漏洞修補。Zoho軟件的用戶應立即應用補丁,以避免CISA公告中描述的危害。

 

本文翻譯自:https://threatpost.com/cisa-fbi-state-backed-apts-exploit-critical-zoho-bug/174768/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2023-10-19 11:41:14

2020-05-13 15:00:25

漏洞網絡安全網絡攻擊

2024-02-01 13:24:00

2023-11-17 11:29:28

2022-04-20 14:54:35

漏洞網絡攻擊Windows

2018-08-16 07:43:15

2025-02-19 16:09:24

2022-03-08 08:55:35

黑客網絡工兵

2023-09-10 22:47:39

2023-12-26 12:09:32

2023-08-04 23:50:56

2020-01-14 08:00:21

網絡安全IT安全漏洞

2023-12-26 18:09:26

2024-03-27 13:41:39

2021-08-01 12:17:48

惡意軟件漏洞網絡攻擊

2022-08-10 18:18:20

網絡安全漏洞CISA

2022-03-29 16:32:44

漏洞網絡安全

2025-04-11 09:37:31

2021-08-31 17:02:04

漏洞惡意代碼網絡攻擊

2024-12-04 15:58:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: a级大片| 国产成人福利在线观看 | 91在线观看 | 久久夜色精品国产 | 日韩三片 | 亚洲成人在线网 | 日本特黄a级高清免费大片 成年人黄色小视频 | 亚洲高清在线观看 | 国产98色在线 | 日韩 | 国产精品久久久久久久久免费相片 | 97伦理最新伦理 | 日本精品一区二区三区视频 | 欧美亚洲一级 | 国产成人免费视频网站高清观看视频 | 亚洲成人免费在线观看 | 国产福利视频导航 | 欧美日韩亚 | 一本一道久久a久久精品蜜桃 | 日本午夜免费福利视频 | 国产美女自拍视频 | 福利视频一区二区 | 在线四虎 | 精品一区二区三区在线观看 | 欧美日韩一区在线 | 午夜影院网站 | 日韩免费电影 | 成人二区 | 天天玩天天操天天干 | 日一日操一操 | 成人在线免费 | 91 视频网站 | 精品国产免费人成在线观看 | 免费看国产片在线观看 | 国产一级视频在线观看 | 成人在线精品 | 四虎影视一区二区 | 久久色视频 | 青娱乐国产 | 欧美在线观看黄色 | 国产剧情一区 | 成人在线免费观看视频 |