Door de staat gesteunde hackers richten zich op nieuwe Ivanti VPN Zero-Day

Door de staat gesteunde hackers richten zich op nieuwe Ivanti VPN Zero-Day

Penka Hristovska Penka Hristovska
Gepubliceerd op: 12 januari 2024

Het Amerikaanse softwarebedrijf Ivanti heeft erkend dat hackers twee kritieke kwetsbaarheden misbruiken in zijn populaire VPN-product dat veel wordt gebruikt door overheden en bedrijven.

De twee kwetsbaarheden, geรฏdentificeerd als CVE-2-2023 en CVE-46805-2024, werden ontdekt in de Ivanti Connect Secure-software en Ivanti Policy Secure Gateways. Dit product, voorheen bekend als Pulse Connect Secure, is een VPN-oplossing waarmee gebruikers via internet op afstand toegang kunnen krijgen tot bedrijfsbronnen.

Het bedrijf heeft voorlopig maatregelen getroffen om deze problemen te verhelpen, wat aangeeft dat er later deze maand patches voor deze problemen beschikbaar zullen zijn. Meer specifiek zei Ivanti dat de patches in de week van 22 januari, tot half februari, zullen worden uitgebracht.

โ€œToen we hoorden van de kwetsbaarheid, hebben we onmiddellijk middelen gemobiliseerd en is er nu mitigatie beschikbaar. Terwijl de patch in ontwikkeling is, bieden we nu oplossingen om de belangen van onze klanten voorop te stellenโ€, luidt het beveiligingsadvies van Ivanti.

โ€œUit grote voorzichtigheid adviseren wij alle klanten de externe ICT te laten draaien. Aan de externe ICT hebben we nieuwe functionaliteit toegevoegd die in de toekomst in de interne ICT wordt geรฏntegreerd. We bieden regelmatig updates voor de externe en interne ICT, dus klanten moeten er altijd voor zorgen dat ze de nieuwste versie van elk gebruikenโ€, zegt Ivanti zei.

Onderzoekers van beveiligingsbedrijf Volexity uitgelegd dat โ€œdeze twee kwetsbaarheden het, wanneer ze worden gecombineerd, voor aanvallers triviaal maken om opdrachten op het systeem uit te voeren.โ€ Hierdoor konden hackers โ€œconfiguratiegegevens stelen, bestaande bestanden wijzigen, externe bestanden downloaden en de tunnel van het ICS VPN-apparaat omkeren.โ€

Volgens Volexity is de aanval waarschijnlijk gekoppeld aan de door China gesteunde hackgroep die wordt gevolgd als UTA0178.

Ivanti zei dat het op dit moment slechts op de hoogte is van โ€œminder dan 10 klantenโ€ die getroffen zijn door de โ€œzero dayโ€-kwetsbaarheden.

Toch zei veiligheidsonderzoeker Kevin Beaumont dat er โ€œwaarschijnlijk nog veel meer slachtoffers zullen zijn.โ€ Beaumont. Hij deelde scanresultaten waaruit bleek dat ongeveer 15,000 Ivanti-apparaten, die mogelijk door de kwetsbaarheden zijn getroffen, zijn blootgesteld aan internet.

Tijdstempel:

Meer van Veiligheidsdetectives