CISA警告:尽快修补来自俄罗斯黑客组织的“严重”漏洞

VSole2022-04-13 14:09:19

近日,美国网络安全和基础设施安全局(CISA)已下令联邦民事机构,并敦促所有美国组织修补一个被积极利用且被评为“严重威胁级别”的漏洞,该漏洞影响了世界领先的高效率和全系列网络安全方案供应商WatchGuard的Firebox和XTM防火墙设备。

黑客组织Sandworm是俄罗斯军事情报总局(GRU)的一部分,该组织利用高严重性权限提升漏洞(CVE-2022-23176),在被入侵的WatchGuard小型办公室/家庭办公室(SOHO)网络设备上建立了一个名为Cyclops Blink的新僵尸网络。

WatchGuard Firebox和XTM设备允许拥有非特权凭证的远程攻击者通过公开的管理访问权限访问具有会话管理特权的系统。默认情况下,所有WatchGuard设备都限制访问,只有将其设置成允许从Internet进行无限制的管理访问,远程攻击者才能利用该漏洞。

根据美国于11月发布的约束性操作指令(BOD 22-01),相关机构必须保护其系统免受安全漏洞的侵害。美国网络安全和基础设施安全局(CISA)给出三周时间(5月2日前)来修补新添加到已知被利用漏洞目录中的CVE-2022-23176漏洞。尽管该指令仅适用于联邦机构,但美国网络安全和基础设施安全局(CISA)也强烈敦促所有组织优先修复这个被滥用的安全漏洞,以避免其WatchGuard设备受到损害。

1%的WatchGuard防火墙设备被恶意软件攻击

Cyclops Blink是Sandworm黑客组织用来创建僵尸网络的恶意软件,至少从2019年6月开始,它就被用来攻击带有CVE-2022-23176漏洞的WatchGuard Firebox防火墙设备以及多个华硕路由器。

该恶意软件通过固件更新在设备上建立持久性,并为其运营商提供对受损网络的远程访问。此外,还使用受感染设备的合法固件更新渠道,通过注入恶意代码和部署重新打包的固件映像来维持对设备的访问。该恶意软件也是模块化的,可以轻松地升级和瞄准设备及安全漏洞,利用新的硬件池。

在美国和英国的网络安全和执法机构将该恶意软件与俄罗斯军事情报总局(GRU)的黑客联系起来后,WatchGuard发布公告称Cyclops Blink可能已经攻击了约1%的WatchGuard防火墙设备。

英国国家网络安全中心(NCSC)、美国联邦调查局(FBI)、网络安全和基础设施安全局(CISA)和美国国家安全局(NSA)的联合顾问表示,组织应假定受感染设备上的所有帐户都已被盗用,管理员还应立即删除对管理界面的访问记录。

僵尸网络被破坏,恶意软件从C2服务器中移除

美国联邦调查局(FBI)从Watchguard设备中删除了被认定为用于命令和控制服务器的恶意软件,并在清除Cyclops Blink之前通知了美国和国外受感染设备的所有者。联邦调查局局长克里斯托弗▪雷警告称:“虽然我们在向前迈走,但任何充当机器人的Firebox设备未来仍然容易被攻击,所以设备所有者还是应该尽快采取Watchguard的检测和补救措施。”

WatchGuard已分享了将受感染的Firebox设备恢复到干净状态并将其更新到最新Fireware操作系统版本的说明,以防止未来被感染。

网络安全俄罗斯黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。但就目前而言,美国最可能的做法是缓慢而谨慎地应对与俄罗斯的任何网络冲突,同时希望俄罗斯人也这样做。 在俄罗斯 军事打击 乌克兰期间,对这
3月12日,POLITICO刊文,称三位在网络行动方面有经验的专家-前美国NSA/CIA网络间谍进行了采访,以期探寻在俄乌冲突期间,美国和俄罗斯如何应对日益扩大外溢的网络战威胁。黑客们告诉POLITICO,他们希望华盛顿和莫斯科在如何使用数字武器时表现出谨慎态度。
美国联邦调查局(FBI)、美国国家安全局(NSA)、美国网络司令部和国际合作伙伴发布了联合网络安全咨询,警告俄罗斯国家支持的网络行为者使用受损的Ubiquiti EdgeRouter进行恶意网络操作。
俄罗斯对乌克兰多个城市发动导弹袭击。随着乌克兰战争进入新阶段,亲俄罗斯黑客活动分子正在扩大对西方世界的报复性网络攻击的范围。俄罗斯与北约网络战升级的另一个标志性事件是德国网络安全负责人面临通俄指控。俄罗斯媒体TopWar声称,星链的断连是因为遭受了俄罗斯军方Tirada-2S卫星通信电子干扰系统的打击。2018年8月俄罗斯国防部命令弗拉基米尔无线电设备厂开始生产Tirada-2S系统。
尽管网络空间存在的相互攻击现象在信息化时代已经数见不鲜,但是,在美国媒体的频繁炒作下,美俄网络安全博弈依然成为2021 年上半年的焦点。国家间的网络攻击事件再次引发全球对网络安全领域的关注。2021 年上半年,美俄网络攻击的特点、高频度美俄网络安全事件的出现以及美俄在网络安全领域双边关系的未来趋势等问题,值得关注。
智通财经APP获悉,IDC近日发布的《2022年V1全球网络安全指出指南》预测显示,中国网络安全相关支出将以20.5%的年复合增长率位列全球第一,在2025年达到214.6亿美元。从安全软件的角度来看,中国网络安全软件(Network Security Software)市场将成为增速最快的一级子市场,而SaaS化软件安全网关无疑将成为重要驱动力之一。
从世界主要国家网络空间作战力量建设情况看,美军作为最早公开宣布建设网络空间作战力量的军队,具备较强实力,在战争实践中多次实施了网络空间作战行动。欧盟、俄罗斯等组织和国家也展开了网络空间作战力量建设,并进行了一些实战行动。研究分析世界主要国家和地区军队网络空间作战力量建设的成功经验做法,对我国网络空间发展具有重要借鉴和启示意义。
VSole
网络安全专家