Подержанный роутер может раскрыть сетевую инфраструктуру прежнего хозяина

Подержанный роутер может раскрыть сетевую инфраструктуру прежнего хозяина

Исследователи из ESET обнаружили на eBay маршрутизаторы-шлюзы с информацией, позволяющей провести целевую атаку на корпоративную сеть. Прежние владельцы не удосужились почистить конфигурационные данные перед списанием и тем самым поставили себя под удар.

Проблема была выявлена благодаря покупке подержанного роутера Juniper для тестовой сети, с помощью которой в ИБ-компании собирались изучать эксплойт RDP, атаки на Microsoft Exchange и элементы АСУ ТП. При запуске приобретение неожиданно выдало имя хоста софтверной компании из Кремниевой долины.

Находка заинтересовала экспертов, и они купили еще два десятка маршрутизаторов семейств Cisco ASA, Fortinet FortiGate и Juniper SRX. Как выяснилось, более половины из них хранят информацию об устройстве внутренней и внешних сетей организации (протоколы BGP, RIP, OSPF), логины и пароли, списки корпоративных приложений (Microsoft Exchange и SharePoint, SQL, LDAP, VMWare Horizon View, FTP, Lync/Skype, VoIP и т. п.), а также данные клиентов, партнеров и подрядчиков.

В отчете ESET (PDF) представлены неутешительные результаты тестового запуска роутеров, которые оказались рабочими:

  • 22% содержат клиентские данные;
  • 33% раскрывают данные для подключения сторонних абонентов к сети;
  • 44% содержат учетки для подключения к другим сетям на правах доверенного абонента;
  • 89% детализируют подключение конкретных приложений;
  • 89% содержат ключи аутентификации для обмена с другими маршрутизаторами;
  • 100% содержат в кеше учетки IPsec/VPN либо хешированные пароли суперпользователя;
  • 100% содержат достаточное количество данных для правильной идентификации прежнего владельца или оператора.

Один из неочищенных роутеров также открывал доступ к интерфейсу удаленного администрирования. Результаты исследования будут также представлены на конференции RSA, которая стартует на следующей неделе.

Среди организаций, чьи данные оказались таким образом раскрыты, числятся MSP-провайдеры, поставщик телеком-оборудования, вендор opensource-софта, оператор глобальной базы данных, организатор праздничных мероприятий, производственное предприятие, американское юрбюро, креативное агентство. Имен по понятным причинам ESET не приводит, но оповещения уже разосланы.

Такое упущение, как не стертый и выставленный на продажу роутер, позволяет с легкостью получить представление о сетевой инфраструктуре компании, в том числе ее облачных активах. Эксперты советуют следить, чтобы подобный кладезь конфиденциальной информации не попал в чужие руки (на сайтах производителей обычно опубликованы инструкции по откату до заводских настроек), а в случае недогляда рекомендуется сменить криптоключи и ужесточить контроль доступа, лучше до уровня Zero Trust.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Мошенники крадут деньги через обновления приложений банков

ВТБ обнаружил новую схему, которую используют мошенники для вывода средств со счетов жертв. Злоумышленники просят переустановить приложения, открыв ссылку. Дальше преступники получают доступ к личному кабинету и выводят средства.

О широком распространении подобной схемы рассказал старший вице-президент ВТБ, руководитель департамента цифрового бизнеса Никита Чугунов.

По его данным, в сентябре каждый десятый звонок от мошенников в мессенджерах содержал такую просьбу, а в количественном выражении за первую половину сентября их количество выросло в 6 раз.

Мошенники представляются сотрудниками банков и пугают потенциальных жертв блокировкой счетов в том случае, если их визави не установит «правильную» версию приложения. После перехода по ссылке экран устройства блокируется, а мошенники получают доступ к банковскому приложению и выводят средства.

В банке советуют немедленно прекратить разговор. Кроме того, ВТБ рекомендует обратиться в финансовую организацию с заявкой о временной блокировке личного кабинета, чтобы помешать злоумышленникам вывести средства.

В марте 2024 года мошенники под видом обновления приложений подсанкционных банков предлагали загрузить вредоносные приложения. Особенно часто это предлагали сделать на вокзалах и аэропортах. Интерфейс такой программы полностью копировал легитимное приложение, но идентификационные данные передавались злоумышленникам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru