Баг удаленного исполнения кода в MDM-серверах MobileIron под атакой

Баг удаленного исполнения кода в MDM-серверах MobileIron под атакой

Злоумышленники проводят атаки на корпоративные сети, используя уязвимость удаленного исполнения кода (RCE) в MDM-серверах производства MobileIron. Вендор выпустил соответствующие патчи еще в июле, однако многие пользователи так и не удосужились произвести обновление.

Системы управления мобильными устройствами (Mobile Device Management, MDM) — привлекательная цель для авторов кибератак. Серверы такого типа доступны из интернета и всегда активны, иначе удаленные сотрудники компании не смогут связаться с рабочими местами и получить важные обновления.

Кроме RCE-бага CVE-2020-15505, в MDM-серверах MobileIron были обнаружены столь же критичная возможность обхода аутентификации (CVE-2020-15506) и чуть менее опасная ошибка, позволяющая получить доступ на чтение к любому файлу (CVE-2020-15507). Детальные описания уязвимостей были обнародованы в середине сентября, и ИБ-эксперты стали использовать их для создания пробных эксплойтов. Один такой PoC — для CVE-2020-15505 — создатель опубликовал на GitHub, и злоумышленники не преминули этим воспользоваться.

Первые атаки на MDM-серверы MobileIron были проведены в начале текущего месяца. Неизвестные злоумышленники пытались взломать системы с целью установки DDoS-бота Kaiten (одна из разновидностей печально известного Mirai). Однако заражение единичных устройств — не единственная опасность, связанная с текущими атаками через MDM. На днях АНБ США опубликовало список из 25 уязвимостей, которые последнее время охотно используют китайские хакеры, спонсируемые государством. Среди топовых угроз в нем числится эксплойт CVE-2020-15505, способный обеспечить атакующим точку входа во внутреннюю сеть намеченной организации.

По данным онлайн-издания ZDNet, MDM-решения MobileIron используют более 20 тыс. различных организаций, в том числе многие участники списка Fortune 500. Поскольку использование CVE-2020-15505 открывает доступ к корпоративной сети, применение патча решит проблему лишь отчасти. Сисадминам придется также провести аудит всех потенциально уязвимых MDM-серверов компании, связанных с ними мобильных устройств и внутренних сетей.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Telegram реализовали тревожную кнопку для блокировки утечек данных

Компания Corpsoft24, специализирующаяся на предоставлении облачных услуг,  разработала для клиентов тревожную кнопку в виде Telegram-бота. При отправке кодового слова в чат она инициирует блокировку доступа к веб-ресурсам, позволяя, таким образом, предотвратить утечку корпоративных данных.

Воспользоваться тревожной кнопкой при наличии признаков атаки может любой сотрудник компании, у которого установлен мессенджер Telegram. Экстренное отключение серверов и виртуальных машин, размещенных в облаке, выполняется по сценарию, заранее утвержденному заказчиком.

«Мессенджер Telegram сегодня есть у всех, телефон тоже, поэтому сходу можно пользоваться, не приобретая и не нося механические устройства, такие как брелок-кнопку, — комментирует гендиректор Corpsoft24 Константин Рензяев. — К тому же с помощью мессенджера можно автоматизировать любые команды без существенных затрат».

По данным Рензяева, в России тревожные кнопки вошли в обиход более 20 лет назад. Подобные инструменты обычно выполнялись в виде ключа-шифровальщика, механизма разрушения жестких дисков, брелка или звонка. Со временем появились и более продвинутые технологии, пригодные для защиты крупного бизнеса, который неизменно привлекает внимание злоумышленников.

К сожалению, нередки случаи, когда хакеры застают бизнесменов врасплох, так как те своевременно не подумали о профилактике утечек — несмотря на то, что рынок ИБ предоставляет такие возможности. В настоящее время, со слов Рензяева, перенос важных данных в облако и настройку такой дополнительной защиты, как тревожная кнопка, можно осуществить за пару дней.

В качестве альтернативы Corpsoft24 выпустила также механическую тревожную кнопку. При нажатии она передает сигнал в ИБ- или ИТ-службу компании, чтобы специалисты могли принять соответствующие меры — отключить серверы, заблокировать доступ к данным.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru