A Google szerint az Ivanti sérülékenységek a kínai hackerek kedvencei

Hónapokkal a javítás megjelenése után is az Ivanti termékeket célozzák a Kínából érkező hackertámadások. 

 

A hackerek még mindig próbálkoznak az Ivanti termékek többféle sebezhetőségével, amit az év elején fedeztek fel és azóta ki is javítottak. A támadók között azonosították a Volt Typhoont, egy hírhedt kínai támogatású hackercsapatot is, melyre a Google figyelmeztette a tulajdonában lévő Mandiant cég kiberbiztonsági kutatóit, akik több tevékenységcsoportról számoltak be a CVE-2023-46805, CVE-2024-21887 és CVE-2024-21893 sebezhetőségeket kihasználva.

Ezt a három hibát – melyek az Ivanti Connect Secure és az Ivanti Policy Secure átjárókat érintik – az év elején fedezték fel, miután az Ivanti figyelmeztetett arra, hogy több hackercsoport is azzal próbálkozott, hogy átvegyék az irányítást a sebezhető eszközöket felett.

Rossz szándékú programok és kriptobányászat

Nem sokkal ezután az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) figyelmeztette a kormányhivatalokat, hogy haladéktalanul javítsák ki a hibákat, mivel azokat tömegesen használják ki a főleg kínaiak által szponzorált rosszindulatú szereplők. 

A támadók között azonosították a Volt Typhoont, egy hírhedt kínai támogatású hackercsapatot. (Kép: Pexels)
A támadók között azonosították a Volt Typhoont, egy hírhedt kínai támogatású hackercsapatot. (Kép: Pexels)

A támadások számának meredek növekedése január 11-én vagy azt követően kezdődött, és áldozatul estek neki a kormányzati szervek, a kis- és középvállalkozások (SMB) és egyéb vállalkozások is. Ugyan a hackerek nem céloztak meg egyetlen iparágat sem specifikusan, az áldozatok többsége valamiféleképp mégis a repülés, a bankszektor, a védelem és a kormányzat ágazataiból került ki.

A Mandiant azt nyilatkozta, hogy 2024 februárjában kezdték nyomon követni a Volt Typhoon-t, mivel azt több, az Egyesült Államok energia- és védelmi szektora ellen folyó műveletben is azonosították. Az említett hackercsapaton túl a kutatók azt mondták, hogy négy másik csoport aktivitására utaló jeleket is találtak, ezek az UNC5221, UNC5266, UNC5330 és UNC5337 nevű bűnözői szervezetek voltak.

„A feltételezett kínai összeköttetésű hackercsoportokon kívül a Mandiant pénzügyileg motivált szereplőket is azonosított, akik kihasználják a CVE-2023-46805 és CVE-2024-21887 sebezhetőségeket, melyek valószínűleg olyan műveleteket tesznek lehetővé a megtámadott gépeken, mint például a kriptobányászat” – nyilatkozta a Mandiant. 

„Először a Citrix Netscaler ADC-re összpontosítottak, majd az Ivanti Connect Secure eszközökre helyezték a hangsúlyt, miután 2024 január közepén nyilvánosságra kerültek a részletek. Szondázták az akadémiai, energia-, védelmi és egészségügyi szektort, ami összhangban van a Volt Typhoon kritikus infrastruktúra iránti érdeklődésével” – számolt be róla a cég. Azokon a helyeken, ahol a támadók sikerrel jártak, többnyire a TERRIBLETEA, PHANTOMNET, TONERJAM, SPAWNSNAIL és SPAWNMOLE rosszszándékú programváltozatokat telepítették.

(forrás, kép: DALL-E 3 – Justin Viktor, Pexels)

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top