Compromiso de los gateways Barracuda ESG, requiriendo el reemplazo del hardware.

La compañía Barracuda Networks ha anunciado la necesidad de reemplazar físicamente los dispositivos ESG (Email Security Gateway) afectados por malware como resultado de una vulnerabilidad de día cero en el módulo de procesamiento de adjuntos de correo electrónico. Se informa que los parches lanzados anteriormente no son suficientes para bloquear el problema de instalación. No se proporcionan detalles, pero se presume que se tomó la decisión de reemplazar el hardware debido a un ataque que resultó en la instalación de malware a bajo nivel, y la imposibilidad de eliminarlo mediante la actualización del firmware o el restablecimiento a la configuración de fábrica. El equipo será reemplazado de forma gratuita, aunque no se especifica ninguna compensación por los costos de envío y trabajo de reemplazo.

El ESG es un complejo de hardware y software diseñado para proteger el correo electrónico empresarial contra ataques, spam y virus. El 18 de mayo se registró un tráfico anómalo desde dispositivos ESG, que resultó estar relacionado con actividad maliciosa. El análisis mostró que los dispositivos se habían visto comprometidos utilizando una vulnerabilidad no parcheada (de día cero) (CVE-2023-28681) que permitía la ejecución de código a través del envío de un correo electrónico especialmente diseñado. El problema fue causado por la falta de verificación adecuada de los nombres de archivos dentro de archivos tar enviados como adjuntos de correo, lo que permitía ejecutar un comando arbitrario en el sistema con privilegios elevados, eludiendo la sanitización al ejecutar código a través del operador Perl 'qx'.

La vulnerabilidad está presente en dispositivos ESG (appliance) enviados por separado con versiones de firmware desde 5.1.3.001 hasta 9.2.0.006 incluidas. Los hechos de explotación de la vulnerabilidad se remontan a octubre de 2022 y hasta mayo de 2023 el problema permaneció sin ser detectado. La vulnerabilidad fue usada por atacantes para instalar varios tipos de malware en los gateways, como SALTWATER, SEASPY y SEASIDE, que proporcionan acceso externo al dispositivo (backdoor) y se utilizan para interceptar datos confidenciales.

El backdoor SALTWATER se implementó como un módulo mod_udp.so en el proceso SMTP bsmtpd y permitía cargar y ejecutar archivos arbitrarios en el sistema, así como proxear solicitudes y tunelizar tráfico a un externo. servidorPara obtener control sobre el backdoor, se utilizó la interceptación de las llamadas del sistema send, recv y close.

El componente malicioso SEASIDE fue escrito en el lenguaje Lua, se instalaba como un módulo mod_require_helo.lua para el servidor SMTP y se encargaba de rastrear los comandos HELO/EHLO entrantes, identificando solicitudes desde el panel de control servidores y determinando los parámetros para ejecutar un shell inverso.

SEASPY era un archivo ejecutable BarracudaMailService, instalado como un servicio del sistema. El servicio utilizaba un filtro basado en PCAP para rastrear el tráfico en los puertos de red 25 (SMTP) y 587, y activaba un backdoor al detectar un paquete con una secuencia especial.

El 20 de mayo, Barracuda lanzó una actualización que corregía la vulnerabilidad, la cual fue entregada a todos los dispositivos el 21 de mayo. El 8 de junio se anunció que la actualización no era suficiente y que los usuarios debían reemplazar físicamente los dispositivos comprometidos. También se recomienda a los usuarios que reemplacen todas las claves de acceso y credenciales que se cruzaron con Barracuda ESG, por ejemplo, en LDAP/AD vinculados y Barracuda Cloud Control. Según datos preliminares, hay alrededor de 11,000 dispositivos ESG en la red que utilizan el servicio Barracuda Networks Spam Firewall smtpd, que se aplica en el Email Security Gateway.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster