脸谱网 Google + 推特 LinkedIn YouTube RSS 菜单 搜索 资源——博客 资源-网络研讨会 资源-报告 资源-事件 icons_066 icons_067 icons_068 icons_069 icons_070

站得住脚的博客

订阅
  • 推特
  • 脸谱网
  • LinkedIn

cve - 2019 - 11510:关键脉冲连接安全漏洞用于Sodinokibi Ransomware攻击

最近皮疹ransomware攻击是利用一个8个月大的缺陷在流行的SSL VPN解决方案所使用的大型组织和各国政府。

背景

1月4日,安全研究员凯文·博蒙特(@GossiTheDog)观察到两个“引人注目的事件”脆弱的安全套接字层(SSL)虚拟专用网(VPN)的解决方案是使用违反两个组织和安装目标ransomware。

在他的博客,博蒙特说这个漏洞被用来访问脆弱的网络,紧随其后的是一个类似的模式:获取域管理员访问,安装虚拟网络计算(VNC)使用PsExec横向运动,禁用端点安全工具和安装Sodinokibi ransomware,也称为Sodin或REvil。

斯科特•戈登首席营销长脉冲安全,有关博蒙特的博客发表了以下声明:

“威胁演员将利用的漏洞报告脉冲安全,Fortinet和帕洛阿尔托VPN产品,在这种情况下,利用应用补丁的VPN服务器传播恶意软件,REvil (Sodinokibi),通过分配和激活Ransomware VPN界面的交互提示用户试图访问资源通过修改,脆弱的脉冲VPN服务器。”

分析

脉冲安全漏洞

cve - 2019 - 11510是一个关键的任意文件披露漏洞在脉冲连接安全,从脉冲安全SSL VPN解决方案。剥削的弱点很简单,这就是为什么它收到了10.0评级使用普通危险得分系统(CVSS)。这一缺陷可能会允许一个偏远,未经身份验证的攻击者从脆弱的端点获取用户名和密码明文。

而脉冲安全发出"补丁漏洞2019年4月,获得更多的关注在概念证明(PoC)的缺陷2019年8月公布。PoC被释放后不久,报告开始浮出水面攻击者是探索脆弱的端点和试图利用这一缺陷。

当时,特洛伊Mursch,研究总监坏包,确认超过14500个脉冲脆弱的安全的VPN端点这个缺陷。Mursch一直通知组织修补缺陷影响的同时也在Twitter上发布每周报告的扫描结果脆弱的端点。根据从2020年1月3日最近的扫描结果,Mursch检测到3825个端点仍然脆弱,有超过1300的端点居住在美国。

脆弱的脉冲通过国家安全VPN服务器

Sodinokibi Ransomware (REvil)

Sodinokibi(或REvil)首次出现在2019年4月利用零日攻击利用的一部分未经身份验证的远程代码执行漏洞在Oracle WebLogic认定cve - 2019 - 2725进一步的研究在2019年7月发现Sodinokibi也利用cve - 2018 - 8453Win32k海拔特权缺陷,研究人员称之为“ransomware罕见。”

Sodinokibi一直与的创造者GandCrab ransomware2019年5月,关闭其业务获得20亿美元的赎金后支付。

打猎Ransomware

使用术语“打猎”引用Crowdstrike博客从2018年关于电子犯罪集团被称为INDRIK蜘蛛从银行木马旋转目标ransomware攻击使用BitPaymer ransomware。“大游戏”组件是指威胁演员转向“目标、容量、高回报”的活动。

Sodinokibi而言,这一策略似乎已经卓有成效。安全研究人员Rik Van女警至少7例Sodinokibi ransomware感染2020年前六天要求超过1000万美元的基础上分析了恶意软件样本,这凸显出有多少潜在价值在这些打猎ransomware攻击。

虽然Sodinokibi一直与各种漏洞上面所提到的,重要的是要注意,ransomware一般通过各种传播方法,包括应用补丁的软件漏洞,恶意电子邮件和暴露远程桌面系统。

概念验证

第一个PoC发表了cve - 2019 - 115108月20日公布开发数据库安全研究人员Alyssa埃雷拉和贾斯汀瓦格纳。也有多个poc来识别和/或利用cve - 2019 - 11510发布到GitHub库。

解决方案

如前所述,脉冲安全发布的补丁cve - 2019 - 11510在2019年4月。如果您的组织利用脉冲连接安全的在您的环境中,这是最重要的,你尽快。此外,因为Sodinokibi使用cve - 2018 - 8453,这也是非常重要的,以确保适当的安全更新2018年10月从微软的补丁周二已经应用。

确定影响系统

站得住脚的插件的列表来确定可以找到这个漏洞在这里,包括直接利用检查,确定为插件ID 127897

获得更多的信息

加入站不住脚的安全响应团队站得住脚的社区。

了解更多关于站得住脚的,第一个网络曝光平台整体管理的现代攻击表面。

得到一个天的免费试用站得住脚的。io脆弱性管理

相关文章

    您可以使用网络安全消息

    输入您的电子邮件和千万不要错过及时的警告和安全专家的指导站得住脚的。

    站得住脚的脆弱性管理

    以前Tenable.io


    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    站得住脚的脆弱性管理

    以前Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试成立Nessus专业免费的

    免费7天

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。

    新成立Nessus专家
    现在可用

    Nessus专家增添了更多的功能,包括外部攻击表面扫描,和添加域和扫描云基础设施的能力。点击这里尝试Nessus专家。

    填写下面的表格继续Nessus Pro的审判。

    买站得住脚的Nessus专业

    站得住脚的Nessus是当今市场上最全面的漏洞扫描器。站得住脚的Nessus专业将帮助自动化漏洞扫描过程,节省时间在你的合规周期,让你与你的团队。

    买一个多年的许可并保存。高级支持访问添加到手机、社区和聊天支持一天24小时,一年365天。

    选择您的许可

    买一个多年的许可并保存。

    添加的支持和培训

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。

    你站得住脚的脆弱性管理试验Lumin还包括成立,成立网络应用扫描和站得住脚的云安全。

    Tenable.io

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    65年资产

    选择你的订阅选项:

    现在购买

    尝试站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问我们的最新的web应用程序扫描提供专为现代应用程序的一部分的一个管理平台。安全扫描整个在线组合漏洞具有高精确度没有重体力工作或中断关键web应用程序。现在报名。

    你站得住脚的Web应用程序扫描试验还包括站得住脚的脆弱性管理,成立Lumin站得住脚的云安全。

    买站得住脚的Web应用程序扫描

    以前Tenable.ioWeb Application Scanning

    享受完全访问一个现代的、基于云的脆弱性管理平台,使您能够看到并追踪你所有的资产与无与伦比的精度。今天购买你的年度订阅。

    5 fqdn

    3578美元

    现在购买

    尝试成立Lumin

    可视化和探索你的风险管理,跟踪风险降低随着时间的推移和基准与站得住脚的Lumin你的同行。

    你站得住脚的Lumin审判还包括站得住脚的脆弱性管理,站得住脚的Web应用程序扫描和站得住脚的云安全。

    买站得住脚的Lumin

    联系销售代表如何站得住脚的Lumin可以帮助你了解你的整个组织和管理网络的风险。

    尝试站得住脚的云安全

    以前Tenable.cs

    享受完全访问检测和修复云基础设施配置错误和查看运行时的漏洞。现在注册你的免费试用。了解更多关于审判过程请点击这里。

    你站得住脚的云安全试验还包括站得住脚的脆弱性管理,成立Lumin和站得住脚的Web应用程序扫描。

    联系销售代表购买站得住脚的云安全

    联系销售代表来了解更多关于站得住脚的云安全,看是多么容易机载云账户和获得可见性都几分钟内云配置错误和漏洞。

    尝试成立Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经成立Nessus专业吗?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    尝试Nessus专家免费

    免费7天

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    已经有了Nessus专业?
    升级到Nessus专家免费7天。

    买站得住脚的Nessus专家

    现代修建的攻击表面,Nessus专家使您能够看到更多和保护您的组织从漏洞从云。

    选择您的许可

    买一个多年的执照和存更多的钱。

    添加的支持和培训

    Baidu
    map