Шифровальщик Lorenz проникает в сети через дыру в VoIP-устройствах Mitel

Шифровальщик Lorenz проникает в сети через дыру в VoIP-устройствах Mitel

Шифровальщик Lorenz проникает в сети через дыру в VoIP-устройствах Mitel

При разборе вымогательской атаки эксперты Arctic Wolf Networks выяснили, что для входа в корпоративную сеть операторы шифровальщика Lorenz использовали критическую уязвимость в MiVoice Connect — продукте Mitel для организации VoIP-связи.

В появлении опасной дыры (CVE-2022-29499, 9,8 балла CVSS) повинен компонент Service Appliance. Наличие уязвимости позволяет без аутентификации подавать команды, вызывая скрипт диагностики, и грозит удаленным исполнением вредоносного кода.

В качестве временной меры защиты вендор в апреле выпустил (PDF) специальный скрипт; полностью проблему, по словам Arctic Wolf, решили в июле, когда вышел релиз MiVC 19.3. Поиск по Shodan, проведенный известным ИБ-экспертом Кевином Бомоном (Kevin Beaumont), выявил более 20 тыс. доступных из интернета и потенциально уязвимых устройств, с наибольшей концентрацией в США и Великобритании.

 

Злоумышленникам, попавшим в поле зрения Arctic Wolf, эксплойт CVE-2022-29499 помог получить обратный шелл и развить атаку, используя Chisel — приложение для туннелирования с открытым исходным кодом. Шифрование данных (на серверах ESXi) осуществлялось с помощью вредоноса Lorenz и легитимного инструмента BitLocker разработки Microsoft.

В этом году в продуктах Mitel Networks для совместной работы и VoIP нашли еще одну критическую уязвимость — CVE-2022-26143, позволяющую усилить DDoS-поток в миллиарды раз. К счастью, такие пособники дидосеров маломощны, и в интернете их немного (в марте было 2600).

Что касается Lorenz, для него уже создан бесплатный декриптор, который доступен на сайте NoMoreRansom. Правда, с его помощью можно расшифровать только некоторые типы файлов — документы Office, PDF, изображения, видео.

В Kaspersky SD-WAN 3.0 добавили защиту от SYN-flood и доработали мониторинг

«Лаборатория Касперского» выпустила Kaspersky SD-WAN 3.0 — новую версию решения для построения филиальных сетей. В обновлении сделали акцент на безопасности, диагностике и более удобном мониторинге событий. Одно из главных изменений — защита от SYN-flood атак.

Такие атаки перегружают сервер или сетевое оборудование большим количеством TCP SYN-запросов и могут мешать обработке легитимного трафика. В Kaspersky SD-WAN 3.0 этот механизм должен повысить устойчивость CPE-устройств к подобным внешним воздействиям.

Также в продукт добавили фильтрацию фрагментированных IP-пакетов. Она помогает анализировать трафик и принимать решение, пропускать его или блокировать. Это важно, потому что фрагментация может использоваться в атаках для обхода проверок и усложнения анализа сетевого обмена.

Отдельно доработали журналирование. Теперь у событий появились критерии, по которым можно определить, относятся ли они к нарушениям безопасности. Уведомления о таких нарушениях с CPE и оркестратора можно передавать в Kaspersky Unified Monitoring and Analysis Platform (KUMA). Раньше данные уходили единым потоком, и их приходилось дополнительно фильтровать вручную.

Кроме того, появилась поддержка шифрования Syslog при отправке логов в SIEM-систему «Лаборатории Касперского». Это снижает риски при передаче служебной информации между компонентами инфраструктуры.

Администраторам упростили диагностику: таблицы сессий теперь можно смотреть прямо на оркестраторе, без отдельного подключения к каждому CPE-устройству. Для крупных распределённых сетей это заметно сокращает ручную работу.

В новой версии также появилась поддержка BGP Community и приоритизация транзитного трафика с помощью QoS. Эти функции дают больше гибкости при маршрутизации и управлении нагрузкой.

Из менее технических, но всё равно полезных изменений — обновлённое боковое меню в интерфейсе. За счёт этого увеличилась ширина рабочей области, а управлять параметрами решения стало удобнее.

В компании также сообщили, что Kaspersky SD-WAN 3.0 готовят к началу сертификации ФСТЭК России по требованиям к межсетевым экранам четвёртого класса защиты. Для заказчиков из регулируемых отраслей это может стать важным фактором при выборе решения для филиальной сети.

RSS: Новости на портале Anti-Malware.ru