Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Злоумышленники продолжают атаковать норвежские организации через уязвимость в Ivanti Endpoint Manager

03/08/23

Ground rent tax some-1

Так примерно неделю назад пострадали сети сразу 12 министерств страны, передает Securitylab

Ivanti Endpoint Manager Mobile (EPMM) — популярное решение для управления мобильными устройствами. О том, что именно его дефект помогает без труда скомпрометировать системы, сообщают американское Агентство кибербезопасности CISA и Норвежский центр кибербезопасности в совместном заявлении.

Анализ показал, что хакеры действовали через скомпрометированные домашние маршрутизаторы, в частности ASUS, для прокси-доступа к инфраструктуре жертв. Также в компонентах EPMM было найдено вредоносное ПО, маскирующее действия взломщиков — оно удаляло записи журнала по определённому алгоритму.

Кроме того, преступники туннелировали трафик в обход сетевой защиты к внутренним системам, таким как Exchange.

Дальнейший анализ обнаружил наличие WAR-файла под названием «mi.war» на шлюзе приложений Ivanti Sentry, поддерживающем EPMM. Этот файл описан как вредоносное приложение Tomcat, также удаляющее записи журнала на основании определенной строки — «Firefox/107.0».

Было несложно туннелировать трафик по меньшей мере к одному серверу Exchange, недоступному из интернета, хотя неизвестно, как именно это было сделано.

Уязвимость позволяет хакерам заполучить конфиденциальные данные и контроль над настройками атакуемых сервисов. Ее можно объединить с другим дефектом, чтобы увеличить ущерб. Механизмы управления мобильными устройствами особенно удобны для атак из-за доступа к большому количеству целей.

Для защиты рекомендуется установить патчи безопасности, ввести многофакторную аутентификацию и усилить контроль за подозрительной активностью.

Темы:ЕвропаПреступленияКибератакиCISA
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...