Компрометиране на шлюзовете Barracuda ESG, изискващо замяна на оборудването

Компания Barracuda Networks обяви необходимостта от физическа подмяна на устройствата ESG (Email Security Gateway), засегнати от злонамерен софтуер в резултат на уязвимост 0-day в модула за обработка на приложенията на електронна поща. Съобщава се, че за блокиране на проблема с инсталирането на преди издадени пачове не е достатъчно. Подробности не са предоставени, но предполагам, че решението за подмяна на оборудването е взето поради атака, довела до инсталиране на злонамерен софтуер на ниско ниво, и невъзможността да бъде премахнат чрез подмяна на фърмуера или възстановяване до фабрични настройки. Оборудването ще бъде заменено безплатно, но не са уточнени разходите за доставка и работа по подмяната.

ESG представлява хардуерно-програмна система за защита на електронната поща на предприятията от атаки, спам и вируси. На 18 май беше регистриран аномален трафик от устройствата ESG, който се оказа свързан с злонамерена активност. Анализът показа, че устройствата са били компрометирани, използвайки непоправена (0-day) уязвимост (CVE-2023-28681), която позволява изпълнение на собствен код чрез изпращане на специално оформен електронен писъм. Проблемът беше предизвикан от липсата на адекватна проверка на имената на файловете в tar архивите, предавани в пощенското приложение, и позволяваше изпълнение на произволна команда в системата с повишени привилегии, заобикаляйки екранирането при изпълнение на кода чрез Perl оператора „qx“.

Уязвимостта присъства в отделно доставените устройства ESG (appliance) с фърмуер версии от 5.1.3.001 до 9.2.0.006 включително. Фактите за експлоатация на уязвимостта се проследяват още от октомври 2022 година и до май 2023 година проблемът е останал незабелязан. Уязвимостта е използвана от атакуващите за инсталиране на няколко вида злонамерен софтуер на шлюзовете — SALTWATER, SEASPY и SEASIDE, които предоставят външен достъп до устройството (бекдор) и се използват за прихващане на конфиденциални данни.

Бекдорът SALTWATER е оформен в вид на модул mod_udp.so към SMTP процеса bsmtpd и е позволявал зареждането и изпълнението на произволни файлове в системата, както и проксирването на заявки и тунелирането на трафик към външни. сървърЗа получаване на контрол в бекдора е използвано прихващане на системни повиквания send, recv и close.

Зловреден компонент SEASIDE е написан на Lua и се инсталира като модул mod_require_helo.lua за SMTP сървър, следейки входящите команди HELO/EHLO и идентифицирайки запитвания от управляващото сървър и определяйки параметрите за стартиране на обратен shell.

SEASPY представляваше изпълним файл BarracudaMailService, инсталиран като системен сервис. Сервисът използваше PCAP базиран филтър за проследяване на трафика на 25 (SMTP) и 587 мрежови порта и активираше бекдора при откритие на пакет със специална последователност.

На 20 май компанията Barracuda публикува обновление с поправка на уязвимост, която на 21 май бе доставена на всички устройства. На 8 юни бе обявено, че обновленията не са достатъчни и потребителите трябва физически да заменят компрометираните устройства. Потребителите също така се съветват да заменят всички ключове за достъп и идентификационни данни, които са се пресекли с Barracuda ESG, например, в свързаните LDAP/AD и Barracuda Cloud Control. Според предварителни данни в мрежата се намират около 11 хиляди устройства ESG, използващи услугата Barracuda Networks Spam Firewall smtpd, която се прилага в Email Security Gateway.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster