CN黑客利用Fortinet的零日漏洞进行网络间谍攻击

news/2024/11/2 9:28:20/

Fortinet FortiOS操作系统中一个现已修补的中等级别安全漏洞被零日利用,与一个疑似CN黑客组织有关。

威胁情报公司Mandiant表示,该活动集群是一个更广泛行动的一部分,目的是在Fortinet和VMware解决方案上部署后门,并保持对受害者环境的持续访问。

这家谷歌旗下的威胁情报和事件响应公司正在追踪这一未分类名称为UNC3886的恶意操作,并将其描述为与China有关的威胁行为者。

曼迪昂特的研究人员在一份技术分析报告中说:“UNC3886是一个先进的网络间谍组织,在网络操作以及他们在活动中使用的工具方面具有独特的能力。”

据观察,UNC3886针对的是缺乏EDR支持的防火墙和虚拟化技术。他们操纵防火墙固件和利用零日漏洞的能力表明,他们对此类技术有更深层次的理解。”

值得注意的是,对手之前与另一个针对VMware ESXi和Linux vCenter服务器的入侵集相关联,这是超级劫持活动的一部分,旨在删除VIRTUALPITA和VIRTUALPIE等后门。

在Mandiant最新披露的消息发布之际,Fortinet透露,政府实体和大型组织受到了身份不明的威胁行为者的攻击,他们利用Fortinet FortiOS软件中的零日漏洞导致数据丢失、操作系统和文件损坏。

该漏洞被跟踪为CVE-2022-41328 (CVSS评分:6.5),涉及FortiOS中的路径遍历错误,可能导致任意代码执行。它是由Fortinet在2023年3月7日修补的。

根据Mandiant公司的说法,UNC3886攻击的目标是Fortinet公司的FortiGate、FortiManager和FortiAnalyzer设备,以部署THINCRUST和CASTLETAP等两种不同的植入物。反过来,这是可能的,因为FortiManager设备暴露在互联网上。

THINCRUST是一个Python后门,能够执行任意命令,以及读写磁盘上的文件。

THINCRUST提供的持久性随后被用于交付FortiManager脚本,这些脚本利用FortiOS路径遍历缺陷覆盖合法文件并修改固件映像。

这包括新添加的名为“/bin/fgfm”的有效负载(称为CASTLETAP),该有效负载将信标发送到参与者控制的服务器,以便接受传入指令,从而允许它运行命令、获取有效负载并从受损主机窃取数据。

​研究人员解释说:“一旦CASTLETAP部署到FortiGate防火墙,威胁行为者就会连接到ESXi和vCenter机器。”“威胁行为者部署了VIRTUALPITA和VIRTUALPIE来建立持久性,允许继续访问管理程序和客户计算机。”

或者,在实施互联网访问限制的FortiManager设备上,威胁行为者据说已经从与CASTLETAP妥协的FortiGate防火墙转向,在网络管理系统上删除名为REPTILE(“/bin/klogd”)的反向shell后门,以重新获得访问权限。

UNC3886在这个阶段还使用了一种名为TABLEFLIP的实用程序,这是一种网络流量重定向软件,可以直接连接到FortiManager设备,而不考虑已经设置的访问控制列表(ACL)规则。

这远远不是中国的敌对集体第一次针对网络设备分发定制的恶意软件,最近的攻击利用了Fortinet和SonicWall设备的其他漏洞。

根据Rapid7的数据,威胁行为者开发和部署漏洞的速度比以往任何时候都快,在公开披露后的七天内,多达28个漏洞被利用,比2021年增长12%,比2020年增长87%。

这也很重要,尤其是因为与中国合作的黑客团队已经变得“特别精通”利用零日漏洞和部署自定义恶意软件来窃取用户凭据,并保持对目标网络的长期访问。

“活动……进一步证明,先进的网络间谍威胁行为者正在利用任何可用的技术来持续和穿越目标环境,特别是那些不支持EDR解决方案的技术,”曼迪昂特说。

声明:本文相关资讯来自thehackernews,版权归作者所有,转载目的在于传递更多信息。如有侵权,请联系本站处理。


http://www.ppmy.cn/news/691167.html

相关文章

教程篇(7.0) 11. FortiGate安全 入侵防御和拒绝服务 ❀ Fortinet 网络安全专家 NSE 4

在本课中,你将学习如何使用FortiGate来保护你的网络免受入侵和拒绝服务(DoS)攻击。 本节课,你将学习上图显示的主题。 通过展示入侵防御系统(IPS)的能力,你应该能够实现一个有效的IPS解决方案,以保护你的网络免受入侵。 组织不断受…

教程篇(7.0) 01. FortiGate安全 简介及初始配置 ❀ Fortinet 网络安全专家 NSE 4

在本课中,你将了解FortiGate管理基础知识,以及你可以启用的用于扩展功能的FortiGate组件。这一课还包括关于FortiGate如何以及在何处适合你现有的网络架构的细节。 在本课中,你将探索上述主题。 通过展示识别FortiGate平台设计功能、虚拟化网…

Fortinet 修复6个高危漏洞

聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周二,Fortinet 通知用户称在公司产品中发现了16个漏洞,其中6个是“高危”级别。 在这些高危漏洞中,其中一个影响 FortiTester,可导致认证攻…

教程篇(5.0) 01. 产品简介及安装 ❀ FortiEDR ❀ Fortinet 网络安全专家 NSE 5

在本节课中,你将了解FortiEDR是做什么的,以及它如何成为Fortinet端点解决方案的一部分。 在这节课中,你将学习上图显示的主题。 通过展示理解当前恶意软件挑战的能力,你将了解部署FortiEDR和成为Fortinet终端解决方案的一部分的重…

教程篇(7.0) 06. FortiGate基础架构 单点登录(FSSO) ❀ Fortinet 网络安全专家 NSE 4

在本课中,你将学习Fortinet单点登录(FSSO)。当你使用此功能时,你的用户不需要每次访问不同的网络资源时都登录。 本节课,你将学习这上图显示的主题。 通过展示理解SSO概念的能力,你将能够更有效地理解FSSO方法。 SSO是一个过程&am…

教程篇(7.0) 02. FortiGate安全 安全架构 ❀ Fortinet 网络安全专家 NSE 4

在本课中,你将了解Fortinet安全架构。 通过展示在部署Fortinet安全架构、使用和扩展安全架构功能以及了解其拓扑结构方面的能力,你将能够在你的网络中有效地使用Fortinet安全架构。 通过展示理解Fortinet安全架构关键概念的能力,你将更好地理…

Fortinet FortiOS漏洞被用于攻击政府实体

聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 未知威胁组织正在利用Fortinet FortiOS 中的一个0day漏洞 (CVE-2022-41328),攻击政府实体和大型组织机构,窃取数据并损坏操作系统和文件。 Fortinet公司的研究员 Gu…

实战!Fortinet网络与安全融合应对多云挑战

混合云、多云已经成为一种不可逆转的趋势,随之而来的是网络的全面互联,企业对全网可见性、策略一致性、且管理简便等三大需求日益迫切。然而公有云平台的网络服务不支持多云和混合云,多云架构带来多管理界面复杂挑战的同时,且需要…