Angripere tar kontroll over MikroTik rutere gjennom nye RouterOS sårbarheter. BigBear phishing tjeneste omgår MFA hos 258 organisasjoner. Linux rotkit skjuler webskall i minnet på kompromitterte F5 BIG IP servere. LG TV-er knyttet til lydopptak og nettverksovervåking.
Angripere tar kontroll over MikroTik rutere gjennom nye RouterOS sårbarheter
Flere av MikroTiks programvarekomponenter har sårbarheter som utnyttes av angripere, opplyser CERT Poland.
Mikrotik er utbredt, og brukes bl.a. av mange bredbåndsleverandører som setter sitt navn på produktet.
To av sårbarhetene utnytter forskjellige svakheter i SSH på RouterOS og gir angripere uattorisert tilgang og kan gi admin-rettigheter.
Den tredje sårbarheten kan medføre tap av data og/eller tjenstenekt.
Polske CERT beskriver som aktive og oppgir at angripere kombinerer dem i virkelige angrep.
MikroTik har publisert sikkerhetsoppdateringer for RouterOS versjoner 7.25beta3, 7.24.2, 7.23.4 og 6.49.21. Dersom oppdatering ikke kan installeres umiddelbart, anbefales det å begrense eller deaktivere eksternt tilgjengelige SSH, WWW/WWW-SSL og bandwidth-test tjenester. Ved mistanke om kompromittering anbefales isolering av ruteren, bevaring av logger og konfigurasjon, fabrikktilbakestilling og gjenoppbygging fra en betrodd konfigurasjon.
BigBear phishing tjeneste omgår MFA hos 258 organisasjoner
Phishingtjenesten BigBear 2.0 har blitt brukt til å omgå flerfaktorautentisering hos 258 organisasjoner og stjele mer enn 5 000 Microsoft 365 legitimasjoner. Ifølge CloudSEK benyttet kampanjen en Evilginx2 mellommannsløsning som fanget opp passord og autentiserte øktkapsler for å overta brukerkontoer etter gjennomført MFA. Infrastruktur knyttet til kampanjen var fortsatt aktiv da funnene ble publisert.
Det anbefales at organisasjoner som kan være berørt bør tilbakestille eksponerte passord, tilbakekalle aktive sesjoner, fornye tokens og tvinge ny autentisering for privilegerte kontoer. Videre anbefales det også at organisasjoner benytter phishing resistent MFA som FIDO2/WebAuthn, samt Conditional Access policyer som begrenser tilgang til administrerte og godkjente enheter.
Linux rotkit skjuler webskall i minnet på kompromitterte F5 BIG IP servere
Et Linux rootkit er brukt mot kompromitterte F5 BIG IP APM servere for å skjule PHP webshell direkte i minnet. Metoden kan gi vedvarende tilgang selv om filer på serveren ser uendrede ut. Sophos knytter aktiviteten til BIG IP APM miljøer med Apache og PHP.
Ved mistanke om kompromittering bør flyktige bevis bevares og Apache prosesser, minnekart og lokale Unix sockets undersøkes. Følg F5s veiledning for utbedring og installer siste sikkerhetsoppdateringer.
LG TV-er knyttet til lydopptak og nettverksovervåking
Forskere hevder at flere LG TV-modeller kartlegger enheter på lokale nettverk og samler inn nettverksinformasjon. De demonstrerte også at en kompromittert TV kunne ta opp lyd via mikrofonen, også når TV-en fremsto som avslått.
Det er p.t. ikke kjent hvor disse dataene havner.
Installer tilgjengelige fastvareoppdateringer, gjennomgå personverninnstillinger og deaktiver funksjoner som ACR og stemmegjenkjenning dersom de ikke er nødvendige. Det anbefales også å plassere TV-er på et separat nettverk hvis mulig(de fleste hjemmerutere støtter dette) og deaktivere UPnP hvis funksjonen ikke er i bruk.