Barracuda Networks teatas, et ESG (Email Security Gateway) seadmed, mis on saanud 0-päeva haavatavuse tõttu pahavaraga nakatunud, vajavad füüsilist asendamist. Teadete kohaselt ei piisa varem välja antud plaastrite paigaldamisest probleemi lahendamiseks. Detailsed andmed puuduvad, kuid tõenäoliselt on otsus seadmete asendamise kohta tehtud seoses rünnakuga, mis tõi kaasa pahavara installimise madalal tasemel, ning selle eemaldamine ei ole võimalik firmware'i uuendamise või tehase seadetele taastamise kaudu. Seadmestik asendatakse tasuta, kuid transpordi ja vahetustööde kulude hüvitamise kohta ei ole täpsustatud.
ESG on riistvara- ja tarkvarakompleks, mis kaitseb ettevõtete e-kirju rünnakute, spämmide ja viiruste eest. 18. mail registreeriti ESG seadmetest ebatavaliselt suur liiklus, mis osutus pahatahtlikuks tegevuseks. Uuring näitas, et seadmed olid kompromiteeritud, kasutades parandamata (0-päeva) haavatavust (CVE-2023-28681), mis võimaldab koodi käivitamist spetsiaalselt vormistatud e-kirja saatmise kaudu. Probleemi põhjustas puudulik failinimede kontroll tar-arkivides, mis saadeti e-kirja lisana, ja see võimaldas täita suvalist käsku süsteemis, millel on kõrgendatud õigused, ümbersuunamisega koodi täitmisel Perl-i operaatoriga "qx".
Haavatavus esineb eraldi tarnitavates ESG seadmetes (appliance), mille tarkvaraversioonid ulatuvad alates 5.1.3.001 kuni 9.2.0.006 kaasa arvatud. Haavatavuse kasutamise faktid on jälgitavad alates 2022. aasta oktoobrist kuni 2023. aasta maini, jäädes probleem märkamatuks. Ründajad kasutasid haavatavust mitme erineva pahavara — SALTWATER, SEASPY ja SEASIDE — installimiseks, mis andis seadmele välist juurdepääsu (tagauks) ja neid rakendati konfidentsiaalsete andmete haaramiseks.
Tagauks SALTWATER oli vormistatud mod_udp.so moodulina SMTP-protsessis bsmtpd ning võimaldas laadida ja käivitada süsteemis suvalisi faile, samuti proksida päringuid ja tunnelda liiklust välisse. server. Kontrolli saamiseks tagaukses kasutati süsteemi kõnede send, recv ja close pealtkuulamist.
Rohkem komponent SEASIDE oli kirjutatud Lua keeles, paigaldati moodulina mod_require_helo.lua SMTP-serverisse ning jälgis sissetulevaid HELO/EHLO käske, tuvastades päringud juhtimisse. serverile ja määrates tagurpidi shelli käivitamise parameetreid.
SEASPY oli BarracudaMailService’i käivitatav fail, mis paigaldati süsteemiteenusele. Teenus kasutas PCAP-põhist filtrit, et jälgida liiklust 25 (SMTP) ja 587 võrguportides ning aktiveeris tagaukse, kui tuvastati pakett, millel oli spetsiaalne järjestus.
20. mail teatas Barracuda uuenduse vabastamisest, mis lahendas haavatavuse, mis oli 21. mail välja saadetud kõikidele seadmetele. 8. juunil kuulutati, et uuendamine ei ole piisav ja kasutajad peavad füüsiliselt asendama kompromiteeritud seadmed. Kasutajatele soovitatakse ka asendada kõik pääsukoodid ja autentimisandmed, mis olid seotud Barracuda ESG-ga, sealhulgas seotud LDAP/AD ja Barracuda Cloud Control. Eelinfo kohaselt on võrgus umbes 11 000 ESG seadet, mis kasutavad Barracuda Networks Spam Firewall smtpd teenust, mis on rakendatud Email Security Gateway's.
Allikas: opennet.ru
