ה-FBI ומשרד המשפטים האמריקאי הודיעו על תפיסת שבעה דומיינים וחסימת פלטפורמות ששימשו את Flax Typhoon, קבוצת תקיפה הקשורה לסין, לסריקה ולעיתים גם לחדירה לתשתיות קריטיות. במקביל פרסמו שבע מדינות ייעוץ משותף, ו-CISA הוסיפה חמש פגיעויות לקטלוג ה-KEV.
הפרטים
לפי הדיווח, הכלים שהושבתו כוללים את MicroScan, כלי סריקה מבוסס פייתון עם למעלה מ-1,300 סקריפטים לאיתור חולשות, ואת FishHub לספירפישינג והפצת מטענים נוספים. עוד מתואר בוטנט IoT מבוסס Mirai שמסד הנתונים שלו כלל, נכון ליוני 2024, רשומות של יותר מ-1.2 מיליון מכשירים. בין היעדים שצוינו: חברת חשמל בדרום קרוליינה, שדות תעופה ביפן ובפולין וחברות אנרגיה בטייוואן. הקבוצה קשורה לחברה הבייג'ינגית Integrity Technology Group.
הפגיעויות שנוספו ל-KEV: CVE-2015-3306 ב-ProFTPD (CVSS 10.0), CVE-2021-3199 ב-ONLYOFFICE Docs (9.8), CVE-2016-3081 ב-Apache Struts (8.1), CVE-2015-5477 ב-ISC BIND (7.5) ו-CVE-2023-22894 ב-Strapi (7.2). לסוכנויות פדרליות בארה"ב נקבע דדליין לתיקון עד 11 באוקטובר 2026. הדיווח מציין שהקבוצה מנצלת בסך הכול שמונה פגיעויות, ביניהן שלוש ישנות נוספות שכבר היו בקטלוג.
נקודות לשים לב
- בדוק אם בארגון רצים ProFTPD, Struts, BIND, ONLYOFFICE Docs או Strapi בגרסאות ישנות, גם בשרתים נשכחים או פנימיים.
- הפגיעויות ישנות, חלקן מ-2015, והמסר הוא שתוקפים ממשיכים לנצל חולשות שלא תוקנו שנים. מלאי נכסים מעודכן חשוב כאן יותר מכל תיקון חדש.
- חסום וחפש בלוגים פניות לדומיינים שנתפסו (הרשימה המלאה מופיעה בייעוץ AA26-281A ובכתבות המקור).
- הדדליין ב-11 באוקטובר חל על סוכנויות פדרליות בארה"ב, אך הוא אינדיקציה סבירה לדחיפות גם לארגונים אחרים.
- תפיסת דומיינים משביתה כלים מסוימים ואינה מסלקת את התוקפים. אין להסיק שהאיום חלף.
מקורות: The Hacker News – תפיסת הדומיינים · The Hacker News – KEV · CISA AA26-281A

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.