Kompania Barracuda Networks shpalli nevojën për zëvendësimin fizik të pajisjeve ESG (Email Security Gateway), të goditura nga malware për shkak të një ndjeshmërie 0-day në modulin e përpunimit të bashkëngjitjeve të emailit. Raportohet se instalimi i patches të mëparshme nuk është i mjaftueshëm për të bllokuar problemin. Detajet nuk jepen, por supozohet se vendimi për zëvendësimin e pajisjeve është marrë për shkak të një sulmi që çoi në instalimin e malware në nivel të ulët dhe pamundësisë për ta fshirë atë përmes zëvendësimit të firmware ose rikthimit në gjendjen fabrikore. Pajisjet do të zëvendësohen falas, por nuk jepen Informationen për kompensimin e shpenzimeve të dërgesës dhe punës për zëvendësim.
ESG është një kompleks harduerik dhe softuerik për mbrojtjen e email-eve të bizneseve nga sulmet, spam dhe viruse. Më 18 maj, u regjistrua një trafik anormal nga pajisjet ESG, që rezultoi të ishte i lidhur me aktivitet të dërguar nga malware. Analiza tregoi se pajisjet ishin kompromentuar duke përdorur një ndjeshmëri të paqartësuar (0-day) (CVE-2023-28681), e cila lejonte ekzekutimin e kodit të tyre përmes dërgimit të një emaili të formatizuar në mënyrë të veçantë. Problemi u shkaktua nga mungesa e verifikimit të duhur të emrave të skedarëve brenda arkivave tar, të transferuara si bashkëngjitje në email, dhe lejonte ekzekutimin e një komande të rastësishme në sistem me privilegje të larta, duke u anashkaluar mbrojtjen gjatë ekzekutimit të kodit përmes operatorit Perl "qx".
Ndjeshmëria është e pranishme në pajisjet ESG (appliance) që shpërndahen veçmas, me firmware nga versionet 5.1.3.001 deri në 9.2.0.006 përfshirë. Faktet e shfrytëzimit të ndjeshmërisë gjurmohen që nga tetori 2022 dhe deri në maj 2023 problemi mbeti i paditur. Ndjeshmëria u përdor nga sulmuesit për të instaluar në gateway disa lloje malware-e – SALTWATER, SEASPY dhe SEASIDE, që ofronin qasje të jashtme në pajisje (backdoor) dhe përdoren për kapjen e të dhënave konfidenciale.
Backdoori SALTWATER ishte i dizajnuar si një modul mod_udp.so për procesin SMTP bsmtpd dhe lejonte ngarkimin dhe ekzekutimin e skedarëve të rastësishëm në sistem, si dhe proxy-ing e kërkesave dhe tunelimin e trafik për në jashtë. serverPër të marrë kontrollin në backdoor, u përdor kapja e thirrjeve sistematike send, recv dhe close.
Komponenti keqësor SEASIDE është shkruar në gjuhën Lua, instalohet si një moduli mod_require_helo.lua për serverin SMTP dhe merret me monitorimin e komandave HELO/EHLO që vijnë, identifikimin e kërkesave nga kontrolluesi serverë dhe përcaktimin e parametrave të nisjes së shell-it mbrapsht.
SEASPY ishte një skedar ekzekutiv BarracudaMailService, i instaluar si një shërbim sistemik. Shërbimi përdorte një filtër të bazuar në PCAP për të ndjekur trafikun në portet rrjet 25 (SMTP) dhe 587 dhe aktivizonte backdoor-in kur identifikonte një paketë me një sekuencë të veçantë.
Më 20 maj, kompania Barracuda lëshoi një përditësim për të korrigjuar një dobësi, e cila më 21 maj u dërgua në të gjitha pajisjet. Më 8 qershor, u shpall se përditësimi nuk ishte i mjaftueshëm dhe përdoruesit duhet të zëvendësojnë fizikisht pajisjet e komprometuara. Përdoruesit gjithashtu këshillohen të zëvendësojnë të gjitha çelësat e aksesit dhe kredencialet që ishin të lidhura me Barracuda ESG, si në LDAP/AD të lidhura dhe Barracuda Cloud Control. Sipas të dhënave të paraprakta, në rrjet ndodhen rreth 11 mijë pajisje ESG që përdorin shërbimin Barracuda Networks Spam Firewall smtpd, i cili aplikohet në Email Security Gateway.
Burimi: opennet.ru
