
F5 Networks (F5) publicó actualizaciones de seguridad para corregir la vulnerabilidad crítica de 10/10 CVSSv3 de clasificación F5 Big-IP ADC rastreada como CVE-2020-5902 el 3 de julio de 2020.
Los ataques exitosos podrían conducir a la implementación de ransomware
CISA también emitió una advertencia confirmando la explotación activa de CVE-2020-5902 el mes pasado, confirmando ataques exitosos contra dos organizaciones.
"Ya el 6 de julio de 2020, CISA ha visto una amplia actividad de escaneo para detectar la presencia de esta vulnerabilidad en todos los departamentos y agencias federales; esta actividad está ocurriendo actualmente a partir de la publicación de esta alerta", agregó CISA.El FBI dice que después de comprometer la red de una organización, los actores de amenazas respaldados por el estado iraní pueden recopilar y robar información confidencial que podría llegar a manos de otros piratas informáticos o del gobierno de Irán.
Otros resultados de los ataques coordinados exitosos incluyen la implementación de ransomware en redes comprometidas y el robo de credenciales que se pueden aprovechar para obtener acceso a otros dispositivos de red.
Actividad anterior vinculada al mismo grupo de piratería
El PIN del FBI se emitió debido al análisis de la agencia de la actividad anterior del grupo, que apunta a futuras campañas agresivas para explotar la vulnerabilidad CVE-2020-5902 antes de que las organizaciones puedan parchear dispositivos F5 Big-IP ADC vulnerables.
Según el FBI, los mismos actores del estado-nación estuvieron detrás de múltiples campañas dirigidas a dispositivos VPN vulnerables desde agosto de 2019 en ataques diseñados para explotar dispositivos VPN vulnerables, incluidos, entre otros, Pulse Secure (CVE 2019-11510, CVE 2019-11539) [ 1 , 2 ] y Citrix ADC / Gateway ( CVE 2019-19781 ).
Se sabe que los ataques de este grupo han estado dirigidos a organizaciones estadounidenses de una amplia gama de sectores industriales, incluidos el gobierno local, defensa, finanzas, atención médica, tecnología de la información y medios de comunicación.
El FBI también advierte a las organizaciones de la industria privada que una vez que sus redes se vean comprometidas por este grupo, el parcheo de los dispositivos no es suficiente para negar a los piratas informáticos el acceso a dispositivos previamente pirateados, ya que también usan shells web para crear puertas traseras persistentes y credenciales robadas para recuperar el acceso.
Mientras estén en redes comprometidas, los actores de amenazas harán uso de herramientas posteriores a la explotación como Mimikatz, NMAP y otras para el reconocimiento de la red interna, además de agregar nuevos usuarios a los sistemas pirateados.
El PIN del FBI también proporciona indicadores de compromiso (IOC) y tácticas, técnicas y procedimientos (TTP) para permitir que las organizaciones de la industria privada identifiquen signos de actividad maliciosa relacionada en sus redes.
Medidas de detección y recuperación
Dado que, de acuerdo con el aviso de seguridad de F5, cualquier dispositivo restante sin parche probablemente ya esté comprometido, se recomienda a los administradores de TI que utilicen la herramienta de detección de IoC CVE-2020-5902 de F5 para buscar IOC dentro del entorno de su organización.
CISA recomienda que todas las organizaciones sigan estos pasos mientras buscan señales de explotación CVE-2020-5902:
• Poner en cuarentena o desconectar los sistemas potencialmente afectados
• Recopilar y revisar artefactos como procesos / servicios en ejecución, autenticaciones inusuales y conexiones de red recientes
• Implementar una firma Snort creada por CISA para detectar actividad maliciosa (disponible en la alerta en Métodos de detección)
Si se encuentra evidencia de explotación de CVE-2020-5902, se insta a las organizaciones a responder rápidamente con medidas de recuperación dirigidas a todos los dispositivos afectados mediante:
• Reimagen de hosts comprometidos
• Aprovisionamiento de nuevas credenciales de cuenta
• Limitación del acceso a la interfaz de administración en la mayor medida posible
• Implementación de segmentación de red
Fuente: Bleeping Computer
0 Comentarios