Compania Barracuda Networks a anunțat necesitatea înlocuirii fizice a dispozitivelor ESG (Email Security Gateway) afectate de malware în urma unei vulnerabilități zero-day în modulul de procesare a atașamentelor de email. Se raportă că instalarea actualizărilor anterioare nu este suficientă pentru a bloca problema. Detaliile nu sunt specifice, dar se presupune că decizia de a înlocui echipamentele a fost luată din cauza unui atac care a condus la instalarea malware-ului la un nivel de bază și imposibilitatea de a-l elimina prin actualizarea firmware-ului sau resetarea la setările din fabrică. Întreaga înlocuire a echipamentului va fi gratuită, dar nu există clarificări cu privire la despăgubirea costurilor de transport și manoperă pentru înlocuire.
ESG reprezintă un sistem hardware-software pentru protecția email-urilor întreprinderilor împotriva atacurilor, spam-ului și virusurilor. Pe 18 mai a fost observat un trafic anormal de la dispozitivele ESG, care s-a dovedit a fi legat de activitate malițioasă. Analiza a arătat că dispozitivele au fost compromise utilizând o vulnerabilitate zero-day (CVE-2023-28681), care permitea executarea de cod prin trimiterea unui email special format. Problema a fost cauzată de lipsa verificării adecvate a numelui fișierelor din arhivele tar transmise ca atașamente în email și permitea executarea unor comenzi arbitrare în sistem cu privilegii ridicate, ocolind escamotarea la executarea codului prin operatorul Perl „qx”.
Vulnerabilitatea este prezentă în dispozitivele ESG livrate separat, cu firmware versiunile de la 5.1.3.001 la 9.2.0.006 inclusiv. Faptele de exploatare a vulnerabilității pot fi urmărite încă din octombrie 2022 și până în mai 2023, problema rămânând neobservată. Vulnerabilitatea a fost utilizată de atacatori pentru a instala diferite tipuri de malware pe gateway-uri - SALTWATER, SEASPY și SEASIDE, care oferă acces extern la dispozitiv (backdoor) și sunt folosite pentru interceptarea datelor sensibile.
Backdoor-ul SALTWATER a fost implementat sub forma unui modul mod_udp.so în procesul SMTP bsmtpd și permitea încărcarea și executarea în sistem a fișierelor arbitrare, precum și proxy-ingul cererilor și tunelarea traficului către exterior. serverulPentru a obține controlul în backdoor, a fost utilizată interceptarea apelurilor de sistem send, recv și close.
Componentele malware SEASIDE au fost scrise în limbajul Lua, fiind instalate sub forma unui modul mod_require_helo.lua pentru serverul SMTP și s-au ocupat cu urmărirea comenzilor de intrare HELO/EHLO, identificând cererile de control. server și determinând parametrii de lansare ai shell-ului invers.
SEASPY era un fișier executabil BarracudaMailService, instalat ca serviciu de sistem. Serviciul utiliza un filtru bazat pe PCAP pentru a urmări traficul pe porturile 25 (SMTP) și 587 și activa un backdoor la detectarea unui pachet cu o secvență specială.
Pe 20 mai, compania Barracuda a lansat o actualizare cu o corectare a vulnerabilității, care a fost livrată pe toate dispozitivele pe 21 mai. Pe 8 iunie, a fost anunțat că actualizările nu sunt suficiente și utilizatorii trebuie să înlocuiască fizic dispozitivele compromise. Utilizatorilor li se recomandă, de asemenea, să înlocuiască toate cheile de acces și datele de autentificare care au fost utilizate în legătură cu Barracuda ESG, de exemplu, în LDAP/AD și Barracuda Cloud Control. Potrivit unor surse preliminare, există aproximativ 11.000 de dispozitive ESG în rețea care folosesc serviciul Barracuda Networks Spam Firewall smtpd, care este utilizat în Email Security Gateway.
Sursa: opennet.ro
