Categories: AMEAÇAS ATUAIS

Onde a China vai, o Irã vai atrás: alertam sobre hackers de ‘contrato’ explorando VPNs Citrix, Pulse Secure e F5

Por favor, apenas “remende” sua infraestrutura, implora US-CISA.

O aviso reflete um alerta  emitido no início desta semana para exatamente os mesmos fornecedores, exceto com a China como parte malévola, em vez do Irã.

“A CISA e o FBI estão cientes de uma campanha difundida de um ciber ator mal-intencionado baseado no Irã que visa vários setores associados principalmente aos setores de tecnologia da informação, governo, saúde, financeiro, seguros e mídia nos Estados Unidos”, disseram as agências em um comunicado.

O ator da ameaça usa o nmap para fazer a varredura das redes alvo antes de explorar qualquer um de um host de CVEs para forçar sua entrada. Esses incluem CVE-2019-11510 (entrada remota vuln do Pulse Secure Connect), CVE-2019-11539 (injeção de código remoto Pulse Secure), CVE-2019-19781 (Citrix directory traversal) e CVE-2020-5902 (F5’s BIG- IP takeover vuln)

Uma vez dentro da rede de destino, os iranianos fazem a coisa usual: ganham uma posição, estabelecem persistência e então roubam dados. Ao fazer isso, eles também usam o shell da web China Chopper, lançado como um comunicado separado pela US CISA. Esse shell também implanta um script Powershell que rouba senhas criptografadas do aplicativo gerenciador de senhas KeePass, bem como outro utilitário que estabelece uma sessão de área de trabalho remota de saída.

Os iranianos fazem uso “significativo” do ngrok, que aparece como conexões da porta 443 TCP para “infraestrutura baseada em nuvem externa”, bem como FRPC sobre a porta 7557 da rede. CISA alertou o mundo para corrigir os CVEs, especialmente o Citrix falha de passagem de diretório detalhada em 2019-19781.

É significativo que os iranianos, identificados apenas como Pioneer Kitten ou UNC 757, pareçam estar copiando os TTPs chineses. Crowdstrike disse em um rodeio que a tripulação está ativa desde 2017 , descrevendo-os como “Altamente oportunistas com foco em Tecnologia, Governo, Defesa e Saúde” e especulando que eles podem ser empreiteiros privados operando para o estado iraniano, ao invés de unidades de o próprio governo iraniano.

O grupo também teria oferecido a venda de acesso a redes comprometidas em “um fórum clandestino”, algo que Crowdstrike pensava que pode ter sido um movimento não oficial do trabalho do governo iraniano. 

Fonte: https://www.theregister.com/2020/09/16/iran_targets_citrix_pulse_secure_f5_vpns/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Agentes de código escrevem os próprios jogadores e vencem

Em vez de jogar turno a turno, o agente escreve um programa que joga sozinho.…

1 semana ago

Google troca raciocínio por difusão para acelerar busca com IA

Em vez de gastar centenas de tokens de raciocínio a cada consulta, o Google treina…

1 semana ago

Cisco Secure Email Gateway: falha 9.8 sob exploração ativa

Um e-mail comum, processado por um appliance desatualizado, basta para executar comandos como root. A…

1 semana ago

Infostealer AMOS mira credenciais de nuvem no macOS

Análise da Unit 42 mostra o AMOS instalado por páginas que prometem um kit para…

1 semana ago

ClickFix no navegador usa Google Sheets como C2 para roubar cripto

A Cisco Talos rastreou por meses uma operação que convence a própria vítima a injetar…

2 semanas ago

Rootkit PoisonedRefresh injeta web shell na memória do BIG-IP

A Sophos X-Ops dissecou um implante Linux que altera como o Apache enxerga arquivos PHP…

2 semanas ago