Uyarı: 2.000’den Fazla Palo Alto Networks Cihazı Devam Eden Saldırı Kampanyasında Ele Geçirildi

Palo Alto Networks cihazlarında yeni ortaya çıkan güvenlik açıklarının kötüye kullanıldığı bir kampanya kapsamında, 2.000’den fazla cihazın ele geçirildiği tahmin ediliyor.

Shadowserver Foundation tarafından paylaşılan istatistiklere göre, enfeksiyonların büyük bir kısmı ABD’de (554) ve Hindistan’da (461) rapor edilirken, bunları Tayland (80), Meksika (48), Endonezya (43), Türkiye (41), Birleşik Krallık (39), Peru (36) ve Güney Afrika (35) izliyor.

Açık Yönetim Arayüzleri Risk Oluşturuyor
Censys, geçtiğimiz hafta yaptığı açıklamada, 13.324 halka açık yeni nesil güvenlik duvarı (NGFW) yönetim arayüzü tespit ettiğini ve bunların %34’ünün ABD’de bulunduğunu duyurdu. Ancak, bu arayüzlerin tamamının mutlaka savunmasız olmadığını da belirtti.

CVE-2024-0012 ve CVE-2024-9474 Güvenlik Açıkları
Sorun teşkil eden güvenlik açıkları şunlar:

  • CVE-2024-0012 (CVSS puanı: 9.3): Kimlik doğrulama atlama.
  • CVE-2024-9474 (CVSS puanı: 6.9): Yetki yükseltme.

Bu açıklar, kötü niyetli aktörlerin yapılandırmaları değiştirmesine ve rastgele kod çalıştırmasına olanak tanıyabilir.

“Operation Lunar Peek” Saldırıları ve İstismarlar
Palo Alto Networks, bu açıkların sıfır gün saldırılarında istismar edildiğini ve Operation Lunar Peek adı altında takip edildiğini açıkladı. Saldırılar, komut çalıştırma ve kötü amaçlı yazılımlar (örneğin PHP tabanlı web shell’ler) indirme amacı taşıyor.

Şirket, açıkları hedef alan saldırıların, bu iki güvenlik açığını birleştiren bir istismar yöntemi yayınlandıktan sonra daha da artacağını öngörüyor. Ayrıca, hem manuel hem de otomatik tarama faaliyetlerinin gözlemlendiğini belirterek, kullanıcıların en son yamaları uygulamalarını ve yönetim arayüzüne erişimi güvenlik yönergelerine uygun şekilde sınırlandırmalarını tavsiye etti.

En İyi Güvenlik Uygulamaları
Kullanıcıların aşağıdaki güvenlik önlemlerini alması öneriliyor:

  • Yönetim arayüzüne yalnızca güvenilir dahili IP adreslerinden erişimi sınırlandırmak.
  • Güncellemeleri zaman kaybetmeden uygulamak.

Palo Alto Networks’ün Yanıtı
Palo Alto Networks, Shadowserver Foundation’ın raporladığı cihaz sayısının abartılı olduğunu çünkü bu sayının yalnızca internet üzerinden yönetim arayüzüne açık cihazları kapsadığını belirtti.

Şirket, müşterilerinin büyük bir kısmının en iyi güvenlik uygulamalarını izlediğini ve yalnızca %0.5’ten azının internet üzerinden erişime açık yönetim arayüzlerine sahip olduğunu da ifade etti.

Saldırılarda Sliver ve Kripto Madenciler Kullanılıyor
Bulut güvenliği şirketi Wiz, 19 Kasım 2024’te geçerli bir proof-of-concept (PoC) istismarının yayınlanmasının ardından saldırı girişimlerinin dramatik şekilde arttığını bildirdi. Bu saldırılarda web shell’ler, Sliver implantları ve kripto madencilerin indirildiği gözlemlendi.

Bu yazı, Palo Alto Networks’ün yanıtları ve istismar faaliyetlerine ilişkin ek detaylarla güncellenmiştir.

About The Author

Reply