E metë kritike në Switchvox mundëson sulme të paautorizuara me reverse shell

E metë kritike në Switchvox mundëson sulme të paautorizuara me reverse shell

Sulmuesit po shfrytëzojnë në mënyrë aktive një të metë serioze në platformën telefonike Switchvox. Dobësia u lejon atyre të hapin një reverse shell në pajisje pa pasur nevojë për hyrje të vlefshme, duke u dhënë kontroll të drejtpërdrejtë në distancë.

Studiuesit e sigurisë kanë lëshuar një paralajmërim për sulme aktive kundër platformës Switchvox, një sistem telefonik biznesi i përdorur gjerësisht që vepron si central privat (PBX), i cili menaxhon thirrjet e brendshme dhe të jashtme për një organizatë. Sulmuesit po shfrytëzojnë një të metë kritike sigurie që u lejon atyre të vendosin reverse shells në pajisje të cenueshme pa pasur nevojë për kredenciale të vlefshme. Me fjalë të thjeshta, një reverse shell është një lloj lidhjeje keqdashëse ku një pajisje e komprometuar kontakton serverin e sulmuesit, duke i dhënë atij akses komandues në distancë. Për shkak se lidhja niset nga brenda rrjetit, shpesh anashkalon muret e zjarrit dhe mbrojtjet e tjera periferike që janë krijuar për të bllokuar sulmet hyrëse.

Dobësia në qendër të kësaj fushate përshkruhet si kritike, që në përgjithësi do të thotë se mund të shfrytëzohet në distancë përmes internetit me pak ose aspak ndërveprim nga përdoruesi. Në këtë rast, nuk kërkohet asnjë emër përdoruesi ose fjalëkalim i vlefshëm, duke e bërë atë veçanërisht të rrezikshme. Një sulmues që shfrytëzon me sukses të metën mund të ekzekutojë komanda në sistemin Switchvox me të njëjtat privilegje si vetë shërbimi telefonik. Prej aty, ata mund të lexojnë ose modifikojnë skedarë konfigurimi, të kenë akses në regjistrat e thirrjeve, të dëgjojnë postën zanore, ose të përdorin pajisjen e komprometuar si një shkallë për të arritur kompjuterë të tjerë në të njëjtin rrjet korporativ.

Një reverse shell u jep sulmuesve një bazë të qëndrueshme që është e vështirë të zbulohet me mjetet tradicionale të sigurisë. Në vend që të hapin një portë hyrëse dhe të presin të zbulohen, pajisja e komprometuar bën një lidhje dalëse me një server të kontrolluar nga sulmuesi. Ky trafik dalës mund të duket si aktivitet normal interneti, si një kërkesë për një shërbim cloud. Pasi shell-i është aktiv, sulmuesi mund të shkruajë komanda, të shkarkojë malware shtesë, ose të nxjerrë të dhëna të ndjeshme. Për organizatat që mbështeten te Switchvox për komunikimet e përditshme, kjo mund të çojë në shkelje serioze të të dhënave, ndërprerje të shërbimit dhe madje edhe përgjim të bisedave private.

Fakti që sulmuesit po shfrytëzojnë tashmë këtë të metë në natyrë do të thotë se organizatat që përdorin Switchvox duhet ta trajtojnë këtë si një incident urgjent me prioritet të lartë. Hapi i parë është të kontrolloni nëse prodhuesi ka lëshuar një përditësim sigurie ose patch që rregullon dobësinë. Aplikimi i atij patch-i menjëherë është mbrojtja më efektive. Nëse ende nuk ka patch, administratorët e rrjetit duhet të konsiderojnë kufizimin e përkohshëm të aksesit në ndërfaqen e menaxhimit të Switchvox, çaktivizimin e administrimit në distancë, ose izolimin e sistemit telefonik nga pjesa tjetër e rrjetit korporativ. Monitorimi i lidhjeve dalëse nga pajisjet e sistemit telefonik mund të ndihmojë gjithashtu në zbulimin e aktivitetit reverse shell përpara se ai të përdoret për të shkaktuar dëm.

Për bizneset që menaxhojnë infrastrukturën e tyre të komunikimeve, ky incident nxjerr në pah rëndësinë e monitorimit të vazhdueshëm të sigurisë dhe menaxhimit të shpejtë të patch-eve. AEU-I, shërbimi ynë konsulent për sigurinë dhe infrastrukturën IT, ndihmon organizatat të forcojnë sistemet kritike si serverët telefonikë dhe të zbulojnë trafik dalës jonormal përpara se sulmuesit të krijojnë një bazë. Duke menaxhuar në mënyrë proaktive patch-et dhe duke monitoruar sjelljen e rrjetit, AEU-I zvogëlon rrezikun që një e metë e vetme e pa-rregulluar të çojë në komprometim të plotë të rrjetit.

Rasti Switchvox është një kujtesë se çdo pajisje e lidhur me internetin, edhe ajo që duket aq e zakonshme sa një telefon tavoline ose serveri i tij, mund të bëhet një pikë hyrjeje për sulmuesit. Përditësimi i rregullt i softuerit, zbatimi i kontrolleve të forta të aksesit dhe monitorimi për aktivitete të pazakonta rrjeti janë zakone thelbësore për çdo organizatë. Sulmuesit lëvizin shpejt sapo një e metë kritike bëhet publike, kështu që dritarja midis zbulimit dhe shfrytëzimit shpesh matet me orë, jo me ditë. Të qenit i informuar dhe veprimi i menjëhershëm është e vetmja mbrojtje e besueshme.

Si të Mbroheni

  1. Kontrolloni nëse sistemi juaj telefonik i biznesit (si Switchvox) ka një përditësim softueri dhe instalojeni menjëherë.
  2. Nëse e menaxhoni sistemin telefonik, çaktivizoni aksesin në distancë ose kufizojeni atë vetëm në adresa IP të besuara derisa të rregullohet e meta.
  3. Ndryshoni çdo fjalëkalim të paracaktuar në sistemin tuaj telefonik dhe përdorni fjalëkalime të forta dhe unike.
  4. Kërkoni nga ekipi juaj IT ose ofruesi të monitorojë trafikun dalës të internetit nga pajisjet telefonike për çdo gjë të dyshimtë.
  5. Ndani sistemin tuaj telefonik nga rrjeti kryesor kompjuterik, në mënyrë që një sulm mbi telefonat të mos arrijë lehtësisht skedarët tuaj.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar