Cisco призналась в массовой атаке на свое оборудование

Тема в разделе "Новости информационной безопасности", создана пользователем лис.хвост, 13 авг 2015.

  1. лис.хвост
    Оффлайн

    лис.хвост VIP Разработчик

    Сообщения:
    631
    Симпатии:
    983
    Cisco Systems призналась в том, что зафиксировала серию взломов своих коммутаторов с приприетарной операционной системой Cisco IOS. В ходе этих взломов организаторы атак заменяли штатную прошивку устройств на вредоносную. Компания сообщила об этом на своем официальном сайте.
    Уязвимость отсутствует
    Атаки не связаны с какой-либо уязвимостью в продуктах Cisco и проводятся атакующим либо при физическом контакте с коммутатором, либо дистанционно через администраторский аккаунт с указанием действующих логина и пароля. Обновление прошивки — стандартная документированная функция, которая имеется в упомянутом оборудовании, пишет cnews.ru. После замены прошивки атакующий может управлять работой устройства. Преимущество метода заключается в том, что эта возможность сохраняется и после перезагрузки коммутатора, объяснили в Cisco.
    Обновление документации
    Вендор обновил техническую документацию к коммутаторам, включив в нее описание атак, методов их предотвращения, обнаружения и устранения последствий. Документация опубликована на официальном сайте производителя.
    «Имплант» в стиле АНБ
    Факт атаки на оборудование Cisco без использования уязвимости впервые генеральный директор специализирующейся на ИБ российской компании Digital Security Илья Медведовский считает первым подтверждением наличия в устройствах Cisco «имплантов» АНБ. «Компания Cisco сама была вынуждена признать факт реального обнаружения у своих клиентов так называемого «импланта» в стиле АНБ, или аппаратного руткита для их сетевого оборудования. Это значит, что описанная в прошлом году в Spiegel АНБ-технология инфицирования оборудования Cisco подобным имплантом реальна, и данный процесс, как и ожидалось, в итоге вышел из-под контроля», — сказал он CNews. Понятие «импланта» или аппаратного руткита использовало АНБ, описывая схему реализации такой атаки, говорит Медведовский. «Подобные технологии невозможно сохранить в тайне, о чем и предупреждали тогда многие эксперты, и теперь она пошла в массы, - продолжил он. - Теперь этой технологией владеет не только спецслужба, но, вероятно, и кибер-злоумышленники, для которых захват оборудования дает широчайшие возможности осуществления разнообразных атак». «Это означает, что в ближайшее время нас ждет вал подобных атак, которые крайне сложно обнаружить из-за чрезвычайно высокой скрытности подобного аппаратного руткита и полного отсутствия антивирусного ПО на маршрутизаторах (которое, правда, в любом случае в принципе никогда не смогло бы его обнаружить, как и любой другой аппаратный руткит)», — заключил Медведовский.
    «Жучки» АНБ
    В январе 2014 г. Германское издание Spiegel опубликовало 48 страниц каталога «жучков» АНБ США (Агентства национальной безопасности), предназначенных для внедрения и перехвата данных в оборудовании известных американских и азиатских производителей, в том числе маршрутизаторах Cisco серии PIX (жучок под названием Jetplow). В то же время в Сети появилась фотография процесса вживления «жучка» в идущий на экспорт коммутатор Cisco, проводимого сотрудниками АНБ.

    Источник: http://www.anti-malware.ru/news/2015-08-13/16663
     
    orderman, Dragokas и Kиpилл нравится это.
  2. лис.хвост
    Оффлайн

    лис.хвост VIP Разработчик

    Сообщения:
    631
    Симпатии:
    983
    Cisco предупреждают сетевых администраторов о появлении в сети образа прошивки ROMMON, содержащего вредоносный код. Было отмечено несколько случаев его применения.
    Возможность установки обновленного образа прошивки ROMMON на сетевое устройство Cisco является стандартной и документированной возможностью, которую администраторы используют для управления вверенными им сетями. Однако было отмечено несколько случаев, когда злоумышленник, получив административный и физический доступ к сетевому устройству, подменял легитимную прошивку Cisco IOS ROMMON на вредоносную.
    ROMMON это образ прошивки. Подмена легитимной прошивки на образ со специфическим кодом может позволить атакующему получить доступ к "управлению сетевым устройством". Поэтому очень важно для пользователей ознакомиться с предоставленной компанией информацией.
    По этому вопросу компания предоставила материалы, в которых есть информация о том, как защитить свои устройства против такой атаки: Cisco IOS Software Integrity Assurance(http://www.cisco.com/web/about/security/intelligence/integrity-assurance.html#_Toc385320742), Cisco Guide to Harden IOS Devices(http://www.cisco.com/c/en/us/support/docs/ip/access-lists/13608-21.html) и Telemetry-Based Infrastructure Device Integrity Monitoring(http://www.cisco.com/web/about/security/intelligence/network-integrity-monitoring.html).
    Специалисты отмечают, что для создания такого образа не требуется каких-то особенных навыков и знаний, скорей всего кому-то надо было попрактиковаться в реверс-инженерии ROMMON и получении доступа к устройству с административными правами для установки своего творения.
    В сообщении также отмечается, что во всех случаях злоумышленники использовали актуальные данные для доступа к аккаунту администратора.
    Пользователям рекомендуется более ответственно отнестись к устанавливаемому ПО, так как патчей не будет.

    Источник: http://www.anti-malware.ru/news/2015-08-13/16659
     
    Dragokas и Kиpилл нравится это.
  3. лис.хвост
    Оффлайн

    лис.хвост VIP Разработчик

    Сообщения:
    631
    Симпатии:
    983
    Зараженные коммутаторы Cisco обнаружились в России, США и Китае
    Зараженные подменной операционной системой коммутаторы Cisco обнаружены в США, России Китае и еще около 30 государств. Всего исследователи сообщили о 199 вредоносных адресах, а не 14, как говорилось ранее.

    199 зараженных IP
    Количество коммутаторов Cisco, зараженных подменной операционной системой, оказалось гораздо больше, чем обнаружили исследователи из компании Mandiant. На прошлой неделе они сообщили об обнаружении 14 таких устройств на Украине, Филиппинах, в Мексике и Индии.

    Однако, по данным некоммерческой организации Shadowserver, в действительности таких коммутаторов 199, и находятся они в гораздо большем числе стран — как минимум в 31. При этом большинство зараженных коммутаторов находится в США — не менее 65. Индия занимает второе место с не менее 12 зараженными коммутаторами. А на третьем месте — Россия, в которой обнаружено не менее 11 коммутаторов Cisco с подменной ОС. В Китае обнаружено 8 коммутаторов с подменной ОС, в Польше - 9, в Таиланде - 7, пишет cnews.ru.

    В Mandiant предполагали, что количество зараженных роутеров в мире может быть больше.

    Подменная ОС SYNful Knoc
    Указанные коммутаторы оснащены SYNful Knoc — это подменная операционная система роутера, установленная хакерами вместо штатной ОС производителя Cisco IOS.

    После установки имплантата роутер продолжает работать и исполнять свои функции, как и прежде. Но при этом он также — так как отныне находится под внешним контролем — выполняет дистанционные команды злоумышленников и предоставляет им полный доступ к сетевым данным. География зараженных коммутаторов Cisco
    [​IMG]

    Замена прошивки

    Как утверждают в Cisco, никаких уязвимостей не было использовано для замены прошивки — во всех случаях злоумышленники сделали это, войдя в систему с помощью стандартных логина и пароля либо при физическом контакте с коммутатором.

    Источник: Зараженные коммутаторы Cisco обнаружились в России, США и Китае
     
    Dragokas, Phoenix, orderman и 2 другим нравится это.
  4. лис.хвост
    Оффлайн

    лис.хвост VIP Разработчик

    Сообщения:
    631
    Симпатии:
    983
    На конференции Zeronights 2015 Георгий Носенко, исследователь безопасности компании Digital Security, представил доклад «Cisco IOS shellcode – all-in-one», в котором рассказал о создании универсального шелл-кода, переносимого между устройствами Cisco. Шелл-код (от англ. shell – оболочка и code — код) — двоичный исполняемый код, обычно передающий управление командному процессору.

    Шелл-код может быть использован как полезная нагрузка эксплойта, обеспечивающая взломщику доступ к командной оболочке в компьютерной системе. Сетевое оборудование Cisco имеет большое разнообразие архитектур, видов и версий операционных систем (прошивок), что сильно затрудняет разработку универсального шелл-кода. Георгию удалось создать такую программу, которая может быть использована для реализации атак на разнообразные устройства Cisco под управлением Cisco IOS 15.1 и Cisco IOS XE 3.3.

    В ходе доклада, на примере удаленной эксплуатации уязвимости в ПО сетевого оборудования Cisco, были продемонстрированы возможности злоумышленника, который получил полный контроль над оборудованием. Был также описан процесс создания универсального шелл-кода. Кроме того, Георгий продемонстрировал такие сценарии, при которых злоумышленник способен не только выполнять любые команды и изменять конфигурацию оборудования, но и находить другое уязвимое оборудование и атаковать его в автоматическом режиме, перенаправлять сетевой трафик. В завершение, исследователь описал возможность возникновения червя, распространяющегося по сетевой инфраструктуре от брендмауэра к роутеру, от роутера к свитчу и т.д.

     
    Dragokas, Phoenix и orderman нравится это.

Поделиться этой страницей