sikkerhet
Funn av nytt implantat på mange titalls Cisco-enheter i Norge – forsøker å skjule bakdør
Hackere har installert en oppdatering i et forsøk på å skjule infiserte systemer.
Forrige uke skrev Digi om en global kampanje med hacking av Cisco-bokser, blant annet rutere, svitsjer og andre enheter med et webbasert administrasjonsgrensesnitt.
Cisco kom søndag med sikkerhetsoppdatering mot to nullsårbarheter kjent som CVE-2023-20198 og CVE-2023-20273. Disse rammer enheter med programvaren Cisco IOS XE, som er under aktive angrep.
Bare i Norge var minst 180 enheter infisert. Det var på et tidspunkt mulig å observere mer enn 30.000 hackede Cisco-enheter på verdensbasis i forrige uke.
Mystisk reduksjon
Senere har oppdaterte anslag indikert at rundt 60.000 av 80.000 internett-eksponerte Cisco-enheter er hacket.
Det er basert på tall fra skanning utført av cybersikkerhetsselskaper og -forskere, men også nettjenester som den spesialiserte søkemotoren Shodan.
I helgen falt antallet synlige berørte plutselig til noen få hundre.
Årsaken til det mystiske fallet er at angriperne har lagt inn en oppdatert bakdør. Det er gjort i et bevisst forsøk på å skjule infeksjonen, skriver Bleeping Computer.
– Basert på det som kommer fram har angriperne først utnyttet sårbarhetene. Deretter har de lagt inn en egen «header check» for å prøve å unngå deteksjon, forklarer sikkerhetsekspert Marius Sandbu i Sopra Steria.
I tillegg til leverandørens råd om snarest å installere sikkerhetsoppdateringen fra Cisco, så anbefaler han et script på Github for å sjekke om enheten er berørt av skjult bakdør.
Enn så lenge er det begrenset med offentlig tilgjengelige skanne- eller søketjenester som kan fange opp manipulert header check.
45 nye treff i Norge
Sandbu nevner at Shadowserver er i ferd med å rulle ut nytt deteksjonsscript, men at det foreløpig ikke er tilgjengelig i dashboard. Et skjermbilde de delte på X/Twitter mandag kveld skal vise omfanget av enheter som er påvirket av den oppdaterte skadevaren.
Norge står oppført med 45 kompromitterte Cisco-enheter i den ferske rapporten. Det er basert på unike IP-adresser og berørt utstyr med Cisco IOS XE og eksponert webgrensesnitt.
Bekrefter infeksjon i Norge
Nasjonal sikkerhetsmyndighet (NSM) og det nasjonale cybersikkerhetssenteret (NCSC), bekrefter i et varsel at de er kjent med at flere Cisco IOS XE-enheter i Norge har blitt kompromittert.
– Vi ønsker ikke å gå ut med antall eller type virksomheter, eller kompromitterte enheter da dette fortsatt er en pågående hendelse, og NSM jobber med å kartlegge berørte virksomheter.
Det opplyser underdirektør Gullik Gundersen i Nasjonalt cybersikkerhetssenter i NSM i en e-post til Digi.
Etaten har over noe tid vært kjent med det de beskriver som en svært alvorlig sårbarhet.
– Skadeomfanget ved utnyttelse av sårbarheten er stort, og på en skala (CVSS) som rangerer sårbarheters alvorlighet er denne rangert som kritisk. En angriper kan opprette en bruker som gir fullstendig kontroll over det berørte systemet.
NSM påpeker derfor alvorlighetsgraden og skadeomfanget av sårbarheten, og at det derfor er kritisk for alle virksomheter som benytter Cisco IOS XE å oppdatere sine systemer omgående.
Vet du noe om denne saken? Send tips til redaksjonen.