ΠšΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΡ шлюзов Barracuda ESG, Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‰Π°Ρ Π·Π°ΠΌΠ΅Π½Ρ‹ оборудования

Компания Barracuda Networks объявила ΠΎ нСобходимости физичСской Π·Π°ΠΌΠ΅Π½Ρ‹ устройств ESG (Email Security Gateway), ΠΏΠΎΡ€Π°ΠΆΡ‘Π½Π½Ρ‹Ρ… врСдоносным ПО Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ 0-day уязвимости Π² ΠΌΠΎΠ΄ΡƒΠ»Π΅ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΊ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅. БообщаСтся, Ρ‡Ρ‚ΠΎ для блокирования ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ установки Ρ€Π°Π½Π΅Π΅ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ нСдостаточно. ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ Π½Π΅ приводятся, Π½ΠΎ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΎ Π·Π°ΠΌΠ΅Π½Π΅ оборудования принято ΠΈΠ·-Π·Π° Π°Ρ‚Π°ΠΊΠΈ, ΠΏΡ€ΠΈΠ²Π΅Π΄ΡˆΠ΅ΠΉ ΠΊ установкС врСдоносного ПО Π½Π° Π½ΠΈΠ·ΠΊΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅, ΠΈ нСвозмоТности Π΅Π³ΠΎ ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ ΠΏΡƒΡ‚Ρ‘ΠΌ Π·Π°ΠΌΠ΅Π½Ρ‹ ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠΈ ΠΈΠ»ΠΈ сброса Π² заводскоС состояниС. ΠžΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½ΠΎ бСсплатно, ΠΎ компСнсации расходов Π½Π° доставку ΠΈ Ρ€Π°Π±ΠΎΡ‚Ρƒ ΠΏΠΎ Π·Π°ΠΌΠ΅Π½Π΅ Π½Π΅ уточняСтся.

ESG прСдставляСт собой Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎ-ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΉ комплСкс для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹ прСдприятий ΠΎΡ‚ Π°Ρ‚Π°ΠΊ, спама ΠΈ вирусов. 18 мая Π±Ρ‹Π» зафиксирован Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ с устройств ESG, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ оказался связан с врСдоносной Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒΡŽ. Π Π°Π·Π±ΠΎΡ€ ΠΏΠΎΠΊΠ°Π·Π°Π», Ρ‡Ρ‚ΠΎ устройства Π±Ρ‹Π»ΠΈ скомпромСтированы, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ Π½Π΅ΠΈΡΠΏΡ€Π°Π²Π»Π΅Π½Π½ΡƒΡŽ (0-day) ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (CVE-2023-28681), ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΡƒΡŽ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ свой ΠΊΠΎΠ΄ Ρ‡Π΅Ρ€Π΅Π· ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΡƒ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½Π½ΠΎΠ³ΠΎ элСктронного письма. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π±Ρ‹Π»Π° Π²Ρ‹Π·Π²Π°Π½Π° отсутствиСм Π΄ΠΎΠ»ΠΆΠ½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΈΠΌΡ‘Π½ Ρ„Π°ΠΉΠ»ΠΎΠ² Π²Π½ΡƒΡ‚Ρ€ΠΈ tar-Π°Ρ€Ρ…ΠΈΠ²ΠΎΠ², ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… Π² ΠΏΠΎΡ‡Ρ‚ΠΎΠ²ΠΎΠΌ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠΈ, ΠΈ позволяла Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ Π² систСмС с ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½Ρ‹ΠΌΠΈ привилСгиями, обойдя экранированиС ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΠΊΠΎΠ΄Π° Ρ‡Π΅Ρ€Π΅Π· Perl-ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ «qx».

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ присутствуСт Π² ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ поставляСмых устройствах ESG (appliance) с ΠΏΡ€ΠΎΡˆΠΈΠ²ΠΊΠ°ΠΌΠΈ вСрсий с 5.1.3.001 ΠΏΠΎ 9.2.0.006 Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ. Π€Π°ΠΊΡ‚Ρ‹ эксплуатации уязвимости ΠΏΡ€ΠΎΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Π΅Ρ‰Ρ‘ с октября 2022 Π³ΠΎΠ΄Π° ΠΈ Π΄ΠΎ мая 2023 Π³ΠΎΠ΄Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΎΡΡ‚Π°Π²Π°Π»Π°ΡΡŒ Π½Π΅Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½ΠΎΠΉ. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ использовалась Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ для установки Π½Π° ΡˆΠ»ΡŽΠ·Π°Ρ… Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π²ΠΈΠ΄ΠΎΠ² врСдоносного ПО — SALTWATER, SEASPY ΠΈ SEASIDE, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΡ… внСшний доступ ΠΊ устройству (бэкдор) ΠΈ примСняСмых для ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

Бэкдор SALTWATER Π±Ρ‹Π» ΠΎΡ„ΠΎΡ€ΠΌΠ»Π΅Π½ Π² Π²ΠΈΠ΄Π΅ модуля mod_udp.so ΠΊ SMTP-процСссу bsmtpd ΠΈ позволял Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒ ΠΈ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Π² систСмС ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠΊΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ запросы ΠΈ Ρ‚ΡƒΠ½Π½Π΅Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° внСшний сСрвСр. Для получСния управлСния Π² бэкдорС использовался ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚ систСмных Π²Ρ‹Π·ΠΎΠ²ΠΎΠ² send, recv ΠΈ close.

ВрСдоносный ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ SEASIDE Π±Ρ‹Π» написан Π½Π° языкС Lua, устанавливался Π² Π²ΠΈΠ΄Π΅ модуля mod_require_helo.lua для SMTP-сСрвСра ΠΈ занимался отслСТиваниСм входящих ΠΊΠΎΠΌΠ°Π½Π΄ HELO/EHLO, выявлСниСм запросов с ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ сСрвСра ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² запуска ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ shell.

SEASPY прСдставлял собой исполняСмый Ρ„Π°ΠΉΠ» BarracudaMailService, устанавливаСмый Π² Π²ΠΈΠ΄Π΅ систСмного сСрвиса. БСрвис использовал Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ Π½Π° Π±Π°Π·Π΅ PCAP для отслСТивания Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° 25 (SMTP) ΠΈ 587 сСтСвых ΠΏΠΎΡ€Ρ‚Π°Ρ… ΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π» бэкдор ΠΏΡ€ΠΈ выявлСнии ΠΏΠ°ΠΊΠ΅Ρ‚Π° со ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ.

20 мая компания Barracuda выпустила ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ с исправлСниСм уязвимости, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ 21 мая Π±Ρ‹Π»ΠΎ доставлСно Π½Π° всС устройства. 8 июня Π±Ρ‹Π»ΠΎ объявлСно, Ρ‡Ρ‚ΠΎ обновлСния нСдостаточно ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ физичСски Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ скомпромСтированныС устройства. ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ Ρ‚Π°ΠΊΠΆΠ΅ рСкомСндуСтся Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ всС ΠΊΠ»ΡŽΡ‡ΠΈ доступа ΠΈ ΡƒΡ‡Ρ‘Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠ΅Ρ€Π΅ΡΠ΅ΠΊΠ°Π»ΠΈΡΡŒ с Barracuda ESG, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² привязанных LDAP/AD ΠΈ Barracuda Cloud Control. По ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Π΄Π°Π½Π½Ρ‹ΠΌ Π² сСти находится ΠΎΠΊΠΎΠ»ΠΎ 11 тысяч устройств ESG, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… сСрвис Barracuda Networks Spam Firewall smtpd, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ примСняСтся Π² Email Security Gateway.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru