Китайские хакеры, предположительно из группировки UNC3886, взломали устаревшие маршрутизаторы Juniper Networks, используя кастомные бэкдоры. Эти атаки позволяют злоумышленникам получать полный контроль над устройствами, обходя встроенные механизмы защиты.
⚔️ Что известно об этой угрозе?
Хакеры использовали легитимные учётные данные для получения привилегированного доступа к устройствам. Затем они внедряли вредоносные payload-ы, обходя защитный механизм ядра veriexec, который отвечает за целостность файлов.
🔮 Возможности бэкдоров:
• Отключение журналов событий (логов).
• Использование скриптов для скрытия своей активности.
• Внедрение в процессы для избежания обнаружения.
🌐 Атаки на сетевые устройства особенно опасны, так как они позволяют злоумышленникам:
• Получать доступ к критически важным данным.
• Контролировать сетевой трафик.
• Оставаться незамеченными в течение длительного времени.
🎯 Основные цели группировки:
• Оборонные организации.
• Технологические компании.
• Телекоммуникационные операторы в США и Азии.
🛡 Как защититься?
Mandiant и Juniper Networks рекомендуют следующие меры:
• Обновите устройства: Установите последние версии ПО, даже если поддержка устройства официально прекращена.
• Используйте инструменты защиты: Примените Juniper Malware Removal Tool (JMRT) для поиска и удаления вредоносного ПО.
• Мониторинг сети: Внедрите системы обнаружения аномалий и регулярно проверяйте журналы событий.
• Ограничьте доступ: Убедитесь, что доступ к сетевым устройствам имеют только авторизованные пользователи.
📖 Компания выпустила бюллетень безопасности и подготовила патчи для уязвимых устройств, несмотря на прекращение их поддержки. Это подчёркивает серьёзность угрозы.
Типичный 🥸 Сисадмин