Patch Zero-Day Ivanti Tertunda karena Serangan 'KrustyLoader' Meningkat

Patch Zero-Day Ivanti Tertunda karena Serangan 'KrustyLoader' Meningkat

Patch Zero-Day Ivanti Tertunda karena 'KrustyLoader' Menyerang Kecerdasan Data Mount PlatoBlockchain. Pencarian Vertikal. Ai.

Penyerang menggunakan sepasang kerentanan kritis zero-day di Ivanti VPN untuk menyebarkan serangkaian pintu belakang berbasis Rust, yang pada gilirannya mengunduh malware pintu belakang yang dijuluki โ€œKrustyLoader.โ€

Kedua bug itu adalah diungkapkan pada awal bulan Januari (CVE-2024-21887 dan CVE-2023-46805), masing-masing memungkinkan eksekusi kode jarak jauh (RCE) dan bypass autentikasi yang tidak diautentikasi, sehingga memengaruhi perangkat Connect Secure VPN Ivanti. Belum ada patchnya juga.

Meskipun kedua zero day tersebut telah dieksploitasi secara aktif di alam liar, pelaku ancaman persisten tingkat lanjut (APT) yang disponsori negara Tiongkok (UNC5221, alias UTA0178) dengan cepat menemukan bug tersebut setelah pengungkapan publik. meningkatnya upaya eksploitasi massal di seluruh dunia. Analisis Volexity terhadap serangan tersebut menemukan 12 muatan Rust yang terpisah namun hampir identik sedang diunduh ke peralatan yang disusupi, yang pada gilirannya mengunduh dan mengeksekusi varian alat tim merah Sliver, yang oleh peneliti Synacktiv Thรฉo Letailleur diberi nama KrustyLoader.

"Sliver 11 adalah alat simulasi musuh bersumber terbuka yang semakin populer di kalangan pelaku ancaman, karena menyediakan kerangka komando dan kontrol yang praktis,โ€ kata Letailleur dalam analisisnya kemarin, yang juga menawarkan hash, aturan Yara, dan a skrip untuk deteksi dan ekstraksi indikator kompromi (IoCs). Dia mencatat bahwa implan Sliver yang dipasang kembali bertindak sebagai pintu belakang yang tersembunyi dan mudah dikendalikan.

โ€œKrustyLoader โ€” begitu saya menyebutnya โ€” melakukan pemeriksaan khusus untuk berjalan hanya jika kondisi terpenuhi,โ€ tambahnya, sambil mencatat bahwa hal itu juga dikaburkan. โ€œFakta bahwa KrustyLoader dikembangkan di Rust membawa kesulitan tambahan untuk mendapatkan gambaran yang baik tentang perilakunya.โ€

Sementara itu, para patch untuk CVE-2024-21887 dan CVE-2023-46805 di Connect Secure VPN tertunda. Ivanti telah menjanjikan hal tersebut pada tanggal 22 Januari, sehingga memicu peringatan CISA, namun janji tersebut gagal diwujudkan. Dalam pembaruan terbaru pada sarannya mengenai bug, yang diterbitkan pada tanggal 26 Januari, perusahaan tersebut mencatat, โ€œRilis patch yang ditargetkan untuk versi yang didukung tertunda, penundaan ini berdampak pada semua rilis patch yang direncanakan berikutnyaโ€ฆ Patch untuk versi yang didukung akan tetap dirilis pada jadwal yang terhuyung-huyung.โ€

Ivanti mengatakan pihaknya menargetkan perbaikan pada minggu ini, namun mencatat bahwa โ€œwaktu rilis patch dapat berubah karena kami memprioritaskan keamanan dan kualitas setiap rilis.โ€

Hingga hari ini, sudah 20 hari sejak pengungkapan kerentanan tersebut.

Stempel Waktu:

Lebih dari Bacaan gelap