sikkerhet

Ser over 30.000 hackede Cisco-bokser: – Dette treffer midt i hovednerven

Viktig å følge leverandørens anbefaling, sier norsk sikkerhetsekspert om det kritiske hullet som nå er under angrep.

Svært mye Cisco-utstyr er kompromittert, forklarer Marius Sandbu i Sopra Steria.
Svært mye Cisco-utstyr er kompromittert, forklarer Marius Sandbu i Sopra Steria.

Både fysiske og virtuelle enheter fra Cisco med webgrensesnitt i programvaren IOS XE er berørt av en kritisk nulldagssårbarhet med løpenummer CVE-2023-20198.

Det inkluderer et stort antall svitsjer, rutere, aksesspunkter og annet utstyr. Cisco gikk mandag ut med advarsel om sikkerhetshullet, som allerede utnyttes i stort monn av angripere for å skaffe seg full administrativ adgang.

– Nettverk er en kritisk del av en hvilken som helst virksomhet. Det gjør at dette treffer midt i hovednerva av alt du har av data og infrastruktur, sier Sopra Sterias skyevangelist Marius Sandbu til Digi.

Det har alltid vært Ciscos anbefaling at det aktuelle webbaserte admin-grensesnittet er avskrudd på utstyr som er eksponert mot internett.

Likevel har det på verdensbasis vært nærmere 150.000 slike enheter med funksjonen aktivert, forteller Sandbu. En feil som gjør det mulig å skaffe seg fulle administrative rettigheter kan da raskt få et betydelig omgang.

– Denne uken er det avdekket at flere prøver å utnytte sårbarheten. Det er allerede over 30.000 kompromitterte enheter, sier Sandbu.

Det underbygges av andre kilder, som viser til tilsvarende funn ved hjelp av Cisco sine egne verktøy. Cisco eier Talos, som er et cybersikkerhetsselskap og et av verdens største ikke-statlige trusseletterretningsmiljøer.

Infiserte enheter i Norge

Sandbu forteller at Cisco og andre har delt detaljer som gjør det mulig å spore hvor mange enheter som er berørt og hvor de befinner seg. Men også antall kompromitterte instanser.

Det gjøres med skanneverktøy. Blant annet søketjenesten Shodan, som fant nærmere 600 sårbare enheter i Norge. I dette utvalget var det minst 183 infiserte enheter, ifølge Sandbu.

Etter alt å dømme er dette ofre som er hacket og kompromittert, men om tilgangene er blitt misbrukt ennå, er et åpent spørsmål.

– Omfanget har gått noe ned etter i går, så det er tydelig at mange jobber veldig aktivt med å fjerne sårbarheten. Det er viktig å følge leverandørens anbefaling om å skru av webgrensesnittet, poengterer han.

Et annet råd Sandbu nevner, er å følge ekstra nøye med på nyetablerte kontoer. Det kan være tegn på at ondsinnede har skaffet seg tilgang til boksen din.

Det har ikke lykkes Digi å få tak i noen i Cisco for en kommentar.

Powered by Labrador CMS