APT 利用 VPN 产品和 Zerologon 漏洞攻击美国政府网络

Andrew2020-10-13 14:42:00

美国政府对新发现的APT攻击发出警告,这些攻击利用了VPN产品和最近披露的Zerologon漏洞。

来自美国联邦调查局和网络安全与基础设施安全局(CISA)的联合警报显示,政府和非政府目标在这次行动中受到了攻击。

它警告说,访问联邦、州、地方、部落和地区(SLTT)政府网络可能会使选举信息处于危险之中,尽管没有证据表明这些数据已经被泄露,或者攻击者的最终目的是窃取这些数据。

“CISA知道有多种情况,其中利用了Fortinet FortiOS Secure Socket Layer (SSL) VPN漏洞CVE-2018-13379来访问网络。在较小程度上,CISA还观察到威胁参与者利用MobileIron漏洞CVE-2020-15505。尽管最近已经发现了这些漏洞,但这项活动仍在进行中,并且仍在继续,”警告指出。

“获得初始访问权限后,行动者利用 CVE-2020-1472 Zerologon破坏所有Active Directory(AD)身份服务。然后,已经观察到使用合法的远程访问工具(例如VPN和远程桌面协议(RDP))来使用具有受损凭据的环境来访问Actor。观察到的活动针对多个部门,而不仅限于SLTT实体。”

CISA警告说,利用Juniper(CVE-2020-1631),Pulse Secure(CVE-2019-11510),Citrix NetScaler(CVE-2019-19781)和Palo Alto Networks(CVE-2020-2021)产品中的类似错误,可能会利用这些漏洞与Zerologon链接以达到相同的结果。

Zerologon已由Microsoft于8月份修复,被认为非常重要,以至于CISA在9月发布了一项紧急指令,要求所有民政部门修补此错误。

cisa美国政府
本作品采用《CC 协议》,转载必须注明作者和本文链接
本月早些时候,安全研究人员意外地发布了一个零日漏洞和概念验证代码,证明了Windows 10 Print Spool中的一个漏洞可用于远程代码执行攻击。微软迅速地发布了一个带外修复程序,现在网络安全和基础设施安全局(CISA)已经命令政府机构紧急对联邦计算机应用这个补丁。
VMware 修复了一个严重的身份验证绕过漏洞,该漏洞在 CVSS 严重性等级中达到 9.8 分(满分 10 分),并且存在于多个产品中。
联邦调查局和CISA在当地时间16日发布的联合公告中透露,一个未具名的伊朗支持的威胁组织入侵了联邦民事行政部门组织,以部署XMRig加密恶意软件。
到目前为止,大多数组织都非常清楚,网络犯罪分子和民族国家黑客会在假期期间进行游戏而不是休息。由于勒索软件团伙在母亲节、阵亡将士纪念日和美国独立日假期周末发动攻击,这一趋势在今年飙升。
安全内参8月30日消息,美国网络安全和基础设施安全局(CISA)发布报告称,漏洞披露共享服务已帮助参与的联邦机构发现并解决了1000多个可能被黑客利用的漏洞。
新版确定了长期目标:支持联邦机构设计和实施零信任架构转型计划​。
当美国宣布发布《零信任战略》时,中国应做出怎样的反应?
APT黑客正在获取用户和管理员认证以建立永久访问权限,以确定并窃取高价值数据。迄今为止,FBI和CISA暂无证据表明该APT黑客有意破坏航空、教育、选举或政府的运营。但黑客可能正在寻求机会以干扰美国政治。虽然FBI和CISA尚未证实SLTT政府网络存储的选举数据受到损害,但仍存在一定的泄露风险。
黑客利用 Adob​​e ColdFusion 漏洞入侵美国政府机构
Andrew
暂无描述