sikkerhet
Nulldagssårbarhet: Ber Ivanti-brukere ta grep umiddelbart
Angrep gjør det mulig å komme seg rundt tofaktorautentisering.
To kritiske nulldagssårbarheter i Ivanti Connect Secure blir aktivt utnyttet for å komme seg rundt tofaktorautentisering, skriver Ars Technica.
Nulldagssårbarhet er en mulighet til å utnytte en sårbarhet verken produsent eller brukere er kjent med.
Det er selskapet selv som rapporterer om sårbarhetene, og som ber kundene gjøre tiltak. Sårbarhetene ble oppdaget av sikkerhetsselskapet Volexity, som meldte det videre til Ivanti.
De nye sårbarhetene som er oppdaget gjelder versjon 9.x og 22.x, skriver selskapet på sine nettsider. Det skal være mulig å skaffe seg tilgang til begrensede ressurser på, og å kjøre kommandoer på systemer.
Selskapet har satt i gang tiltak, og patcher vil rulles gradvis ut fra 22. januar. I mellomtiden anbefaler de kundene å gjøre undersøkelser av nettverksaktiviteten på systemene sine.
I en lang rekke sårbarheter
Marius Sandbu, sikkerhetsekspert i Sopra Steria, sier til Digi at det har vært avdekket en rekke sårbarheter mot VPN-tjenester de siste årene, og at han ikke blir overrasket over dette lenger.
Rundt 50 organisasjoner bruker den aktuelle løsningen i Norge, anslår han. Den generelle anbefalingen er at de som har slike tjenester tar det av nettet inntil de har fått det fikset, legger han til.
– Dessverre så faller det innenfor en lang rekke sårbarheter som har vært mot VPN-løsninger de siste årene. Historisk sett så har jo VPN-løsninger ofte vært brukt for hjemmekontorløsninger slik at brukere skal kunne få interne tjenester fra hvor som helst. Samtidig som en VPN-løsning ofte sitter sentralt i nettverket i de fleste organisasjoner og flere ben mot ulike tjenester, sier han.
Han forklarer at den aktuelle sårbarheten gjør at man kommer forbi funksjoner for tofaktorautentisering, og får tilgang til selve VPN-tjenesten.
– Ofte blir slike sårbarheten enten brukt for mer målrettet angrep for informasjonsuthenting eller starten på noe som kan bli ransomware-angrep, sier han.
Slike sårbarheter i andre VPN-tjenester har vært utnyttet tidligere.
Noen brukere kan vente til neste måned med å få fiks
På spørsmål om hva han tenker om tiden Ivanti forespeiler før første fiks kan komme, sier han at det er veldig kritisk at slike sårbarheter dukker opp samtidig som brukerne må vente nesten to uker for å løse problemet.
Han påpeker at brukere av noen versjoner må vente til midten av februar. Det kan være komplisert å lage oppdateringene som skal løse feilene, men Sandbu antar at Ivanti har fått beskjed om dem for en tid tilbake og at de har hatt litt tid på seg.
Det er foreløpig få som har blitt rammet, men Sandbu mener man må følge ekstra nøye med på trafikken og aktiviteten mot tjenesten, siden det mest sannsynlig har foregått siden tidlig i desember.
Ivanti har kommet med forslag til en midlertidig løsning som begrenser problemene.
Skal ha vært trivielt å kjøre kommandoer
Ivanti Connect Secure er utbredt VPN-programvare, og har vært gjenstand for nulldagsangrep de siste årene. Ifølge Volexity skal det være trivielt å kjøre kommandoer på systemer ved å utnytte sårbarhetene.
De oppdaget problemet etter å ha undersøkt et angrep som rammet Ivanti-kunder i desember. Angriperen skal blant annet ha endret på eksisterende filer og lastet ned filer fra den eksterne ressursen. Det har for eksempel vært mulig å lagre brukernes tastetrykk og brukerdetaljer. Det ga videre tilgang til ytterligere interne systemer.
Volexity mistenker at angriperen er kinesisk og knyttet til statlige organer.
Det var et Ivanti-system som ble utnyttet da norske departementer ble usatt for dataangrep i fjor. Da var det Ivanti Endpoint Manager som hadde sårbarheter som gjorde det mulig å skaffe tilgang til nettverket.