CitrixBleed связан с атакой программы-вымогателя на государственный банк Китая

CitrixBleed связан с атакой программы-вымогателя на государственный банк Китая

«CitrixBleed» связан с атакой программы-вымогателя на базу данных государственного банка PlatoBlockchain в Китае. Вертикальный поиск. Ай.

Разрушительный атака программы-вымогателя на крупнейший банк мира на этой неделеПромышленно-коммерческий банк Китая (ICBC) КНР может быть связан с критической уязвимостью, которая Citrix раскрыла информацию о своей технологии NetScaler в прошлом месяце. Эта ситуация подчеркивает, почему организациям необходимо немедленно принять меры против этой угрозы, если они еще этого не сделали.

Так называемая уязвимость CitrixBleed (CVE-2023-4966) влияет на несколько локальных версий платформ доставки приложений Citrix NetScaler ADC и NetScaler Gateway.

Уязвимость имеет степень серьезности 9.4 из максимально возможных 10 по шкале CVSS 3.1 и дает злоумышленникам возможность украсть конфиденциальную информацию и перехватить сеансы пользователей. Citrix описала эту уязвимость как возможность удаленного использования, низкую сложность атаки, отсутствие специальных привилегий и отсутствие взаимодействия с пользователем.

Массовая эксплуатация CitrixBleed

Злоумышленники активно использовали эту уязвимость с августа — за несколько недель до того, как Citrix выпустила обновленные версии уязвимого программного обеспечения 10 октября. Исследователи из Mandiant, которые обнаружили уязвимость и сообщили о ней Citrix, также настоятельно рекомендовали организациям завершить все активные сеансы на каждом затронутом устройстве NetScaler из-за возможности сохранения аутентифицированных сеансов даже после обновления.

Атака программы-вымогателя на американское подразделение государственной компании ICBC, похоже, является одним из публичных проявлений деятельности эксплойтов. В заявление Ранее на этой неделе банк сообщил, что 8 ноября он подвергся атаке с использованием программы-вымогателя, которая нарушила работу некоторых его систем. Financial Times и другие СМИ сослались на источники, сообщившие им о том, что за атакой стоят операторы программы-вымогателя LockBit.

Исследователь безопасности Кевин Бомонт указал на непропатченный Citrix NetScaler на ICBC 6 ноября как один из потенциальных векторов атаки для участников LockBit.

«На момент написания этой статьи более 5,000 организаций все еще не установили исправления. #CitrixBleed— сказал Бомонт. «Он позволяет полностью и легко обойти все формы аутентификации и используется группами программ-вымогателей. Это так же просто, как указать и щелкнуть мышью внутри организации — это дает злоумышленникам полностью интерактивный удаленный рабочий стол на другом конце».

Предполагаются атаки на незащищенные устройства NetScaler. массовая эксплуатация статус за последние недели. Общедоступно Технические подробности Этот недостаток подпитывал по крайней мере некоторую активность.

В докладе ReliaQuest на этой неделе сообщила, что как минимум четыре организованные группы угроз в настоящее время нацелены на устранение недостатка. Одна из групп автоматизировала эксплуатацию CitrixBleed. ReliaQuest сообщила о наблюдении «множества уникальных инцидентов с клиентами, связанных с эксплуатацией Citrix Bleed» в период с 7 по 9 ноября.

«ReliaQuest выявила в клиентских средах несколько случаев, когда злоумышленники использовали эксплойт Citrix Bleed», — заявили в ReliaQuest. «Получив первоначальный доступ, злоумышленники быстро исследовали окружающую среду, уделяя особое внимание скорости, а не скрытности», — отметили в компании. По словам ReliaQuest, в некоторых случаях злоумышленники похищали данные, а в других они, судя по всему, пытались внедрить программу-вымогатель.

Последние данные компании по анализу интернет-трафика GreyNoise показывают попытки использовать CitrixBleed как минимум с 51 уникальный IP-адрес — по сравнению с примерно 70 в конце октября.

CISA выпускает рекомендации по CitrixBleed

Эксплойтная деятельность побудила Агентство кибербезопасности и безопасности инфраструктуры США (CISA) выпустить свежее руководство и ресурсы на этой неделе по борьбе с угрозой CitrixBleed. CISA предупредила об «активном, целенаправленном использовании» ошибки, призывая организации «обновить неповрежденные устройства до обновленных версий», выпущенных Citrix в прошлом месяце.

Сама уязвимость представляет собой проблему переполнения буфера, которая позволяет раскрыть конфиденциальную информацию. Это влияет на локальные версии NetScaler, если они настроены как аутентификация, авторизация и учет (AAA) или как устройство шлюза, такое как виртуальный сервер VPN или прокси-сервер ICA или RDP.

Отметка времени:

Больше от Темное чтение