Firma Barracuda Networks ogłosiła konieczność fizycznej wymiany urządzeń ESG (Email Security Gateway), zainfekowanych złośliwym oprogramowaniem w wyniku luk 0-day w module przetwarzania załączników e-mail. Donoszą, że zainstalowanie wcześniej wydanych poprawek nie wystarczy, by rozwiązać problem. Szczegóły nie zostały podane, ale przypuszcza się, że decyzja o wymianie sprzętu została podjęta z powodu ataku, który doprowadził do zainstalowania złośliwego oprogramowania na niskim poziomie, a jego usunięcie nie jest możliwe przez wymianę oprogramowania układowego lub przywrócenie ustawień fabrycznych. Sprzęt zostanie wymieniony bezpłatnie, nie określono jednak, czy koszty dostawy i pracy związanej z wymianą będą pokrywane.
ESG to oprogramowanie sprzętowe do ochrony poczty elektronicznej przedsiębiorstw przed atakami, spamem i wirusami. 18 maja z urządzeń ESG odnotowano anomalię w ruchu, która okazała się związana z złośliwą aktywnością. Analiza wykazała, że urządzenia zostały skompromitowane za pomocą niezałatanej luki (0-day) (CVE-2023-28681), która pozwala na uruchomienie własnego kodu poprzez wysłanie specjalnie sformułowanego e-maila. Przyczyną problemu był brak odpowiedniej weryfikacji nazw plików w archiwach tar przesyłanych jako załączniki pocztowe, co pozwalało na wykonanie dowolnego polecenia w systemie z podwyższonymi uprawnieniami, omijając zabezpieczenia przy wykonywaniu kodu przez operator Perl „qx”.
Luka bezpieczeństwa występuje w niezależnie dostarczanych urządzeniach ESG (appliance) z wersjami oprogramowania układowego od 5.1.3.001 do 9.2.0.006 włącznie. Fakty wykorzystania tej luki są śledzone od października 2022 roku, a do maja 2023 roku problem pozostawał niezauważony. Luka była wykorzystywana przez atakujących do instalacji na bramach różnych rodzajów złośliwego oprogramowania — SALTWATER, SEASPY i SEASIDE, które umożliwiały zdalny dostęp do urządzenia (backdoor) oraz były używane do przechwytywania poufnych danych.
Backdoor SALTWATER był zrealizowany w formie modułu mod_udp.so do procesu SMTP bsmtpd i umożliwiał ładowanie i uruchamianie dowolnych plików w systemie, a także proxywania żądań i tunelowania ruchu do zewnętrznego. serwerDo uzyskania kontroli w backdoorze wykorzystywano przechwytywanie wywołań systemowych send, recv i close.
Złośliwy komponent SEASIDE został napisany w języku Lua, instalowany jako moduł mod_require_helo.lua dla serwera SMTP i zajmował się śledzeniem przychodzących komend HELO/EHLO, identyfikowaniem zapytań z kontrolera serwera i określaniem parametrów uruchomienia odwrotnego shell.
SEASPY był plikiem wykonywalnym BarracudaMailService, instalowanym jako usługa systemowa. Usługa ta wykorzystywała filtr oparty na PCAP do monitorowania ruchu na portach sieciowych 25 (SMTP) i 587 oraz aktywowała backdoor przy wykryciu pakietu z określoną sekwencją.
20 maja firma Barracuda wydała aktualizację naprawiającą lukę w zabezpieczeniach, która 21 maja została dostarczona na wszystkie urządzenia. 8 czerwca ogłoszono, że aktualizacja jest niewystarczająca i użytkownicy muszą fizycznie wymienić skompromitowane urządzenia. Użytkownikom zaleca się również wymianę wszystkich kluczy dostępu i danych uwierzytelniających, które były powiązane z Barracuda ESG, na przykład w powiązanych LDAP/AD oraz Barracuda Cloud Control. Według wstępnych danych w sieci znajduje się około 11 tysięcy urządzeń ESG, które korzystają z usługi Barracuda Networks Spam Firewall smtpd, stosowanej w Email Security Gateway.
Źródło: opennet.ru
