Penyerang menggunakan sepasang kerentanan kritis zero-day di Ivanti VPN untuk menyebarkan serangkaian pintu belakang berbasis Rust, yang pada gilirannya mengunduh malware pintu belakang yang dijuluki โKrustyLoader.โ
Kedua bug itu adalah diungkapkan pada awal bulan Januari (CVE-2024-21887 dan CVE-2023-46805), masing-masing memungkinkan eksekusi kode jarak jauh (RCE) dan bypass autentikasi yang tidak diautentikasi, sehingga memengaruhi perangkat Connect Secure VPN Ivanti. Belum ada patchnya juga.
Meskipun kedua zero day tersebut telah dieksploitasi secara aktif di alam liar, pelaku ancaman persisten tingkat lanjut (APT) yang disponsori negara Tiongkok (UNC5221, alias UTA0178) dengan cepat menemukan bug tersebut setelah pengungkapan publik. meningkatnya upaya eksploitasi massal di seluruh dunia. Analisis Volexity terhadap serangan tersebut menemukan 12 muatan Rust yang terpisah namun hampir identik sedang diunduh ke peralatan yang disusupi, yang pada gilirannya mengunduh dan mengeksekusi varian alat tim merah Sliver, yang oleh peneliti Synacktiv Thรฉo Letailleur diberi nama KrustyLoader.
"Sliver 11 adalah alat simulasi musuh bersumber terbuka yang semakin populer di kalangan pelaku ancaman, karena menyediakan kerangka komando dan kontrol yang praktis,โ kata Letailleur dalam analisisnya kemarin, yang juga menawarkan hash, aturan Yara, dan a skrip untuk deteksi dan ekstraksi indikator kompromi (IoCs). Dia mencatat bahwa implan Sliver yang dipasang kembali bertindak sebagai pintu belakang yang tersembunyi dan mudah dikendalikan.
โKrustyLoader โ begitu saya menyebutnya โ melakukan pemeriksaan khusus untuk berjalan hanya jika kondisi terpenuhi,โ tambahnya, sambil mencatat bahwa hal itu juga dikaburkan. โFakta bahwa KrustyLoader dikembangkan di Rust membawa kesulitan tambahan untuk mendapatkan gambaran yang baik tentang perilakunya.โ
Sementara itu, para patch untuk CVE-2024-21887 dan CVE-2023-46805 di Connect Secure VPN tertunda. Ivanti telah menjanjikan hal tersebut pada tanggal 22 Januari, sehingga memicu peringatan CISA, namun janji tersebut gagal diwujudkan. Dalam pembaruan terbaru pada sarannya mengenai bug, yang diterbitkan pada tanggal 26 Januari, perusahaan tersebut mencatat, โRilis patch yang ditargetkan untuk versi yang didukung tertunda, penundaan ini berdampak pada semua rilis patch yang direncanakan berikutnyaโฆ Patch untuk versi yang didukung akan tetap dirilis pada jadwal yang terhuyung-huyung.โ
Ivanti mengatakan pihaknya menargetkan perbaikan pada minggu ini, namun mencatat bahwa โwaktu rilis patch dapat berubah karena kami memprioritaskan keamanan dan kualitas setiap rilis.โ
Hingga hari ini, sudah 20 hari sejak pengungkapan kerentanan tersebut.
- Konten Bertenaga SEO & Distribusi PR. Dapatkan Amplifikasi Hari Ini.
- PlatoData.Jaringan Vertikal Generatif Ai. Berdayakan Diri Anda. Akses Di Sini.
- PlatoAiStream. Intelijen Web3. Pengetahuan Diperkuat. Akses Di Sini.
- PlatoESG. Karbon, teknologi bersih, energi, Lingkungan Hidup, Tenaga surya, Penanganan limbah. Akses Di Sini.
- PlatoHealth. Kecerdasan Uji Coba Biotek dan Klinis. Akses Di Sini.
- Sumber: https://www.darkreading.com/endpoint-security/ivanti-zero-day-patches-delayed-krustyloader-attacks-mount
- :memiliki
- :adalah
- 12
- 20
- 22
- 26%
- 7
- a
- aktif
- aktor
- tindakan
- menambahkan
- Tambahan
- maju
- laporan
- mempengaruhi
- Setelah
- alias
- Waspada
- Semua
- Membiarkan
- sudah
- juga
- antara
- an
- analisis
- dan
- peralatan
- APT
- ADALAH
- AS
- Serangan
- Mencoba
- Otentikasi
- pintu belakang
- backdoors
- BE
- menjadi
- laku
- makhluk
- kedua
- Membawa
- bug
- tapi
- memotong
- perubahan
- Cek
- Cina
- kode
- kompromi
- Dikompromikan
- Kondisi
- Terhubung
- dikendalikan
- kritis
- Hari
- menunda
- terlambat
- menyebarkan
- Deteksi
- dikembangkan
- kesulitan
- penyingkapan
- Download
- dijuluki
- setiap
- Terdahulu
- mudah
- menjalankan
- eksekusi
- eksploitasi
- fakta
- Gagal
- Perusahaan
- tetap
- Untuk
- Kerangka
- mendapatkan
- gigi
- baik
- memiliki
- he
- -nya
- HTTPS
- i
- identik
- if
- dampak
- in
- indikator
- IT
- NYA
- jan
- jpg
- Terbaru
- malware
- Massa
- mewujudkan
- bertemu
- MOUNT
- Bernama
- hampir
- juga tidak
- terkenal
- mencatat
- memperoleh
- of
- Penawaran
- on
- hanya
- open source
- urutan
- ikhtisar
- pasangan
- tambalan
- Patch
- melakukan
- berencana
- plato
- Kecerdasan Data Plato
- Data Plato
- kepopuleran
- Praktis
- Prioritaskan
- dijanjikan
- menyediakan
- publik
- diterbitkan
- kualitas
- segera
- melepaskan
- dirilis
- Pers
- terpencil
- peneliti
- masing-masing
- Aturan
- Run
- Karat
- s
- Tersebut
- menjadwalkan
- aman
- keamanan
- terpisah
- set
- simulasi
- sejak
- tertentu
- diam-diam
- Masih
- subyek
- selanjutnya
- Didukung
- ditargetkan
- penargetan
- bahwa
- Grafik
- Mereka
- mereka
- ini
- minggu ini
- ancaman
- aktor ancaman
- waktu
- untuk
- hari ini
- alat
- MENGHIDUPKAN
- dua
- terbongkar
- bawah
- Memperbarui
- menggunakan
- Varian
- Versi
- VPN
- VPNs
- Kerentanan
- adalah
- we
- minggu
- adalah
- yang
- Liar
- akan
- kemarin
- namun
- zephyrnet.dll
- nol
- kerentanan zero-day