Scroll untuk baca artikel
Networking

Lebih dari 16.000 perangkat Fortinet dikompromikan dengan Symlink Backdoor

88
×

Lebih dari 16.000 perangkat Fortinet dikompromikan dengan Symlink Backdoor

Share this article
lebih-dari-16.000-perangkat-fortinet-dikompromikan-dengan-symlink-backdoor
Lebih dari 16.000 perangkat Fortinet dikompromikan dengan Symlink Backdoor

Fortinet

Lebih dari 16.000 perangkat Fortinet yang terpapar Internet telah terdeteksi sebagaimana dikompromikan dengan backdoor symlink baru yang memungkinkan akses hanya baca ke file sensitif pada perangkat yang sebelumnya dikompromikan.

Example 300x600

Paparan ini dilaporkan oleh platform pemantauan ancaman The Shadowserver Foundation, yang awalnya melaporkan 14.000 perangkat terpapar.

Hari ini, Piotr Kijewski dari Shadowserver mengatakan kepada BleepingComputer bahwa organisasi cybersecurity sekarang mendeteksi 16.620 perangkat dipengaruhi oleh mekanisme kegigihan yang baru -baru ini terungkap.

Pekan lalu, Fortinet memperingatkan pelanggan yang mereka miliki menemukan mekanisme kegigihan baru Digunakan oleh aktor ancaman untuk mempertahankan akses jarak jauh baca hanya ke file dalam sistem file root dari perangkat FortiGate yang sebelumnya dikompromikan tetapi sekarang ditambal.

Fortinet mengatakan bahwa ini bukan melalui eksploitasi kerentanan baru tetapi sebaliknya terkait dengan serangan mulai tahun 2023 dan berlanjut hingga 2024, di mana aktor ancaman menggunakan nol hari untuk kompromi perangkat fortios.

Setelah mereka mendapatkan akses ke perangkat, mereka membuat tautan simbolik di folder file bahasa ke sistem file root pada perangkat dengan SSL-VPN diaktifkan. Karena file bahasa dapat diakses secara publik pada perangkat FortiGate dengan SSL-VPN diaktifkan, aktor ancaman dapat menelusuri folder itu dan mendapatkan akses baca yang terus-menerus ke sistem file root, bahkan setelah kerentanan awal ditambal.

“Aktor ancaman menggunakan kerentanan yang diketahui untuk mengimplementasikan akses hanya baca ke perangkat FortiGate yang rentan. Ini dicapai dengan membuat tautan simbolis yang menghubungkan sistem file pengguna dan sistem file root dalam folder yang digunakan untuk melayani file bahasa untuk SSL-VPN. Modifikasi ini terjadi pada sistem file file dan menghindari deteksi,” Kata Fortinet.

“Oleh karena itu, bahkan jika perangkat pelanggan diperbarui dengan versi Fortios yang membahas kerentanan asli, tautan simbolis ini mungkin telah tertinggal, memungkinkan aktor ancaman untuk mempertahankan akses hanya baca ke file pada sistem file perangkat, yang mungkin termasuk konfigurasi.”

Bulan ini, Fortinet mulai memberi tahu pelanggan secara pribadi melalui email tentang perangkat FortiGate yang terdeteksi oleh Fortiguard yang dikompromikan dengan pintu belakang symlink ini.

Email yang dikirim ke pemilik perangkat yang dikompromikan
Email yang dikirim ke pemilik perangkat yang dikompromikan
Sumber: BleepingComputer

Fortinet telah merilis tanda tangan AV/IPS yang diperbarui yang akan mendeteksi dan menghapus tautan simbolik berbahaya ini dari perangkat yang dikompromikan. Versi terbaru dari firmware juga telah diperbarui untuk mendeteksi dan menghapus tautan. Pembaruan ini juga mencegah file dan folder yang tidak diketahui dilayani oleh server web bawaan.

Akhirnya, jika perangkat terdeteksi seperti dikompromikan, ada kemungkinan bahwa aktor ancaman memiliki akses ke file konfigurasi terbaru, termasuk kredensial.

Oleh karena itu, semua kredensial harus diatur ulang, dan admin harus mengikuti langkah -langkah lain panduan ini.