Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) telah memberikan waktu 48 jam kepada lembaga Cabang Eksekutif Sipil Federal untuk menghapus semua peralatan Ivanti yang digunakan di jaringan federal, karena kekhawatiran bahwa banyak pelaku ancaman secara aktif mengeksploitasi berbagai kelemahan keamanan dalam sistem ini. Perintah tersebut merupakan bagian dari arahan tambahan yang menyertai arahan darurat minggu lalu (ED 24-01).
Peneliti keamanan mengatakan penyerang siber yang didukung negara Tiongkok yang dikenal sebagai UNC5221 telah mengeksploitasi setidaknya dua kerentanan baik sebagai zero-day maupun sejak pengungkapannya pada awal Januari โ sebuah bypass otentikasi (CVE-2023-46895) dan injeksi perintah (CVE-2024-21887) cacat โ di Ivanti Connect Secure. Selain itu, Ivanti mengatakan minggu ini bahwa pemalsuan permintaan sisi server (CVE-2024-21893) cacat telah digunakan dalam serangan โbertargetโ sebagai zero day, dan mengungkapkan kerentanan peningkatan hak istimewa dalam komponen Web Ivanti Connect Secure dan Ivanti Policy Secure (CVE-2024-21888) yang belum teramati pada serangan di alam liar.
โLembaga yang menjalankan produk Ivanti Connect Secure atau Ivanti Policy Secure yang terkena dampak diharuskan untuk segera melakukan tugas berikut: Sesegera mungkin dan selambat-lambatnya pukul 11:59 pada hari Jumat tanggal 2 Februari 2024, putuskan sambungan semua instance Ivanti Connect Secure dan Ivanti Policy Secure produk solusi dari jaringan agensi,โ CISA menulis dalam arahan tambahannya.
Arahan CISA berlaku untuk 102 lembaga yang terdaftar sebagai โlembaga cabang eksekutif sipil federal,โ sebuah daftar yang mencakup Departemen Keamanan Dalam Negeri, Departemen Energi, Departemen Luar Negeri, Kantor Manajemen Personalia, dan Komisi Sekuritas dan Bursa (tetapi bukan Departemen Pertahanan).
Entitas swasta yang memiliki peralatan Ivanti di lingkungannya sangat disarankan untuk memprioritaskan mengambil langkah-langkah yang sama untuk melindungi jaringan mereka dari potensi eksploitasi.
Risiko Siber Ivanti VPN: Hancurkan Semuanya
Instruksi untuk memutuskan sambungan, bukan menambal, produk dengan pemberitahuan sekitar 48 jam โbelum pernah terjadi sebelumnya,โ kata peneliti keamanan cloud, Scott Piper. Karena peralatan Ivanti menjembatani jaringan organisasi ke Internet yang lebih luas, dengan menyusupi kotak-kotak ini berarti penyerang berpotensi mengakses akun domain, sistem cloud, dan sumber daya lain yang terhubung. Peringatan baru-baru ini dari Mandiant dan Volexity bahwa ada banyak pelaku ancaman mengeksploitasi kelemahan dalam jumlah massal kemungkinan besar itulah sebabnya CISA bersikeras untuk segera memutuskan sambungan peralatan secara fisik.
CISA memberikan instruksi untuk mencari indikator kompromi (IoC), serta cara menyambungkan kembali semuanya ke jaringan setelah peralatan dibangun kembali. CISA juga mengatakan akan memberikan bantuan teknis kepada lembaga-lembaga yang tidak memiliki kemampuan internal untuk melaksanakan tindakan tersebut.
Lembaga-lembaga diinstruksikan untuk melanjutkan aktivitas perburuan ancaman pada sistem yang terhubung, atau baru-baru ini terhubung, ke peralatan, serta mengisolasi sistem dari sumber daya perusahaan โsemaksimal mungkin.โ Mereka juga harus memantau layanan autentikasi atau manajemen identitas apa pun yang mungkin terekspos dan mengaudit akun akses tingkat hak istimewa.
Cara Menyambungkan Kembali Peralatan
Peralatan Ivanti tidak bisa begitu saja disambungkan kembali ke jaringan, namun perlu dibangun kembali dan ditingkatkan untuk menghilangkan kerentanan dan apa pun yang mungkin ditinggalkan oleh penyerang.
โJika eksploitasi telah terjadi, kami yakin kemungkinan besar pelaku ancaman telah mengekspor konfigurasi Anda yang sedang berjalan dengan sertifikat pribadi yang dimuat di gateway pada saat eksploitasi, dan meninggalkan file shell Web yang memungkinkan akses pintu belakang di masa mendatang,โ Ivanti menulis dalam a artikel basis pengetahuan yang menjelaskan cara membangun kembali peralatan. โKami percaya tujuan dari shell Web ini adalah untuk menyediakan pintu belakang ke gateway setelah kerentanan diatasi, oleh karena itu kami merekomendasikan pelanggan untuk mencabut dan mengganti sertifikat untuk mencegah eksploitasi lebih lanjut setelah mitigasi.โ
-
Agensi diinstruksikan untuk terlebih dahulu mengekspor pengaturan konfigurasi alat, melakukan reset pabrik, dan kemudian membangun kembali alat tersebut.
-
Perangkat lunak alat harus ditingkatkan melalui portal unduhan resmi ke salah satu versi berikut: 9.1R18.3, 22.4R2.2, 22.5R1.1, 9.1R14.4, atau 9.1R17.2.
-
Setelah pemutakhiran selesai, pengaturan konfigurasi dapat diimpor kembali ke peralatan.
Asumsinya adalah peralatan telah disusupi, sehingga langkah berikutnya adalah mencabut dan menerbitkan kembali semua sertifikat, kunci, dan kata sandi yang terhubung atau terbuka. Hal ini termasuk mengatur ulang kata sandi pengaktifan admin, kunci API yang disimpan, dan kata sandi pengguna lokal mana pun yang ditentukan di gateway, seperti akun layanan yang digunakan untuk konfigurasi server autentikasi.
Agensi harus melaporkan kepada CISA status langkah-langkah ini paling lambat tanggal 5 Februari, 11:59 EST.
Asumsikan Kompromi
Lebih aman untuk berasumsi bahwa semua layanan dan akun domain yang terhubung ke peralatan telah disusupi dan mengambil tindakan yang sesuai, daripada mencoba menebak sistem mana yang mungkin menjadi sasaran. Oleh karena itu, lembaga harus mengatur ulang kata sandi dua kali (reset kata sandi ganda) untuk akun lokal, mencabut tiket Kerberos, dan mencabut token untuk akun cloud. Perangkat yang bergabung/terdaftar di cloud harus dinonaktifkan untuk mencabut token perangkat.
Agensi diharuskan melaporkan status mereka di semua langkah paling lambat tanggal 1 Maret, pukul 11 EST.
- Konten Bertenaga SEO & Distribusi PR. Dapatkan Amplifikasi Hari Ini.
- PlatoData.Jaringan Vertikal Generatif Ai. Berdayakan Diri Anda. Akses Di Sini.
- PlatoAiStream. Intelijen Web3. Pengetahuan Diperkuat. Akses Di Sini.
- PlatoESG. Karbon, teknologi bersih, energi, Lingkungan Hidup, Tenaga surya, Penanganan limbah. Akses Di Sini.
- PlatoHealth. Kecerdasan Uji Coba Biotek dan Klinis. Akses Di Sini.
- Sumber: https://www.darkreading.com/vulnerabilities-threats/cisa-orders-disconnecting-ivanti-vpn-appliances-what-to-do
- :memiliki
- :adalah
- :bukan
- 1
- 10
- 11
- 12
- 2024
- 22
- 7
- 8
- 9
- a
- mengakses
- demikian
- Akun
- di seluruh
- Bertindak
- tindakan
- aktif
- kegiatan
- aktor
- tambahan
- admin
- terpengaruh
- Setelah
- lembaga
- badan
- Semua
- sudah
- juga
- an
- dan
- dan infrastruktur
- Apa pun
- apa saja
- api
- KUNCI API
- peralatan
- berlaku
- ADALAH
- artikel
- AS
- Bantuan
- menganggap
- anggapan
- At
- Serangan
- Audit
- Auth
- Otentikasi
- jauh
- kembali
- pintu belakang
- BE
- karena
- menjadi
- di belakang
- Percaya
- kedua
- kotak
- Cabang
- JEMBATAN
- lebih luas
- tapi
- by
- memotong
- CAN
- tidak bisa
- kemampuan
- membawa
- sertifikat
- Cina
- Lingkaran
- sipil
- awan
- Cloud Security
- Komisi
- lengkap
- komponen
- kompromi
- Dikompromikan
- kompromi
- Kekhawatiran
- konfigurasi
- Terhubung
- terhubung
- terus
- bisa
- pelanggan
- Keamanan cyber
- hari
- Pertahanan
- didefinisikan
- Derajat
- Departemen
- Departemen Pertahanan
- Departemen Keamanan Dalam Negeri
- alat
- Devices
- arah
- cacat
- penyingkapan
- terputus
- do
- domain
- dua kali lipat
- Download
- Awal
- ed
- keadaan darurat
- aktif
- memungkinkan
- energi
- Enterprise
- entitas
- lingkungan
- segala sesuatu
- Pasar Valas
- eksekutif
- menjelaskan
- Mengeksploitasi
- eksploitasi
- dieksploitasi
- mengeksploitasi
- ekspor
- terkena
- pabrik
- Februari
- Februari
- Federal
- File
- Pertama
- cacat
- kekurangan
- berikut
- Untuk
- pemalsuan
- Jumat
- dari
- lebih lanjut
- masa depan
- pintu gerbang
- diberikan
- terbesar
- kira
- Memiliki
- tanah air
- Keamanan Homeland
- JAM
- Seterpercayaapakah Olymp Trade? Kesimpulan
- How To
- HTTPS
- ICON
- identitas
- manajemen identitas
- if
- segera
- in
- termasuk
- indikator
- Infrastruktur
- instruksi
- intern
- Internet
- IT
- NYA
- Januari
- jpg
- hanya
- kunci-kunci
- dikenal
- Terakhir
- kemudian
- paling sedikit
- meninggalkan
- Mungkin
- Daftar
- Daftar
- lokal
- mencari
- pengelolaan
- March
- Maret 1
- Massa
- Mungkin..
- cara
- mitigasi
- Memantau
- beberapa
- harus
- Perlu
- dibutuhkan
- jaringan
- jaringan
- berikutnya
- nisan
- tidak
- Melihat..
- nomor
- terjadi
- of
- Office
- resmi
- on
- ONE
- ke
- or
- urutan
- perintah
- organisasi
- Lainnya
- di luar
- lebih
- bagian
- Kata Sandi
- pengaturan ulang kata sandi
- password
- tambalan
- Melakukan
- Personil
- Secara fisik
- plato
- Kecerdasan Data Plato
- Data Plato
- kebijaksanaan
- Portal
- mungkin
- potensi
- berpotensi
- mencegah
- Prioritaskan
- swasta
- Produk
- melindungi
- memberikan
- disediakan
- tujuan
- alasan
- baru
- baru-baru ini
- direkomendasikan
- merekomendasikan
- menyambung kembali
- menghapus
- menggantikan
- melaporkan
- permintaan
- wajib
- peneliti
- peneliti
- Sumber
- benar
- kira-kira
- berjalan
- s
- lebih aman
- Tersebut
- sama
- mengatakan
- scott
- aman
- Surat-surat berharga
- Securities and Exchange Commission
- keamanan
- Server
- layanan
- Layanan
- pengaturan
- Kulit
- harus
- sejak
- So
- Perangkat lunak
- larutan
- segera
- Disponsori
- Negara
- Negara
- Status
- Langkah
- Tangga
- tersimpan
- sangat
- seperti itu
- sistem
- diambil
- pengambilan
- ditargetkan
- tugas
- Teknis
- dari
- bahwa
- Grafik
- mereka
- kemudian
- Ini
- mereka
- ini
- minggu ini
- ancaman
- aktor ancaman
- Melalui
- tiket
- waktu
- untuk
- Token
- mencoba
- Dua kali
- dua
- Serikat
- Amerika Serikat
- belum pernah terjadi sebelumnya
- meningkatkan
- upgrade
- menggunakan
- bekas
- Pengguna
- Versi
- VPN
- Kerentanan
- kerentanan
- adalah
- we
- jaringan
- minggu
- BAIK
- adalah
- Apa
- yang
- mengapa
- Liar
- akan
- dengan
- tanpa
- menulis
- namun
- Anda
- zephyrnet.dll
- nol
- Nol Day