fbpx
Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Il ransomware sta ottenendo l’accesso iniziale alle reti tramite uno 0day di Mitel

Redazione RHC : 28 Giugno 2022 07:00

I ricercatori avvertono che gli aggressori stanno utilizzando un exploit per una vulnerabilità zero-day nei dispositivi VoIP Mitel MiVoice per infiltrarsi nelle reti aziendali e ottenere l’accesso iniziale. Apparentemente, gli attacchi di estorsione iniziano con lo sfruttamento di questo bug.

Il problema è stato scoperto dagli specialisti dell’azienda CrowdStrike. 

Alla vulnerabilità è stato assegnato l’ID CVE-2022-29499 (9,8 su 10 sulla scala CVSS) e gli sviluppatori Mitel l’hanno corretta ad aprile del 2022.

Sei un Esperto di Formazione?
Entra anche tu nel Partner program!
Accedi alla sezione riservata ai Creator sulla nostra Academy e scopri i vantaggi riservati ai membri del Partner program.
Per ulteriori informazioni, scrivici ad [email protected] oppure su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

La vulnerabilità era correlata al componente Mitel Service Appliance MiVoice Connect utilizzato in SA 100, SA 400 e Virtual SA. Il problema consentiva l’esecuzione remota di codice arbitrario nel contesto di un’appliance di servizio. Il bug stesso consisteva in una convalida errata dei dati per lo script di diagnostica, che consentiva ad aggressori remoti e non autenticati di iniettare comandi utilizzando richieste appositamente preparate.

Quindi, l’exploit includeva due richieste GET, una delle quali è stata inviata al dispositivo e ha preso di mira il parametro “get_url” nel file PHP, e la seconda è stata generata sul dispositivo stesso, portando all’iniezione di un comando che effettua richieste GET all’infrastruttura dell’attaccante.

È noto che gli hacker hanno utilizzato la vulnerabilità per creare shell inverse utilizzando i canali FIFO sul dispositivo Mitel di destinazione e inviando richieste in uscita dalla rete compromessa. Gli aggressori hanno quindi creato la shell web pdf_import.php e scaricato il reverse proxy open source Chisel per ridurre la possibilità che l’attacco venga rilevato quando attraversa la rete della vittima.

Sfortunatamente, i ricercatori non segnalano quali operatori di ransomware hanno utilizzato questa vulnerabilità nei loro attacchi. Ma vale la pena notare che l’esperto indipendente di sicurezza delle informazioni Kevin Beaumont osserva che su Internet si possono trovare più di 21.000 dispositivi Mitel, la maggior parte dei quali si trova negli Stati Uniti e nel Regno Unito.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Articoli in evidenza

Dieci Giorni di DDoS! NoName057(16) colpisce il Comune di Milano e la Regione Abruzzo

Gli hacker di NoName057(16) continuano anche oggi le loro attività ostili contro diversi obiettivi italiani, attraverso attacchi di Distributed Denial-of-Service (DDoS). A farne le...

Orange Group colpita dal Threat Actors Rey : dati sensibili di clienti e dipendenti esposti

Il settore delle telecomunicazioni è sempre più nel mirino dei cybercriminali, e l’ultimo attacco subito da Orange Group, uno dei principali operatori francesi, lo dimostra. Un hacker...

HackSynth: il Futuro del Penetration Testing Assistito con i Large Language Model

Un team di ricercatori dell’Università della California, Berkeley, e del Center for AI Safety ha sviluppato HackSynth, un sistema avanzato basato su Large Language Models (LLM) per lȁ...

Il WiFi: Dalle Origini di Marconi alla Rete Senza Fili che Conosciamo Oggi

Oggi, viviamo in un mondo in cui il WiFi è una necessità fondamentale, ma come è nata questa tecnologia che ormai diamo per scontata? Come si è poi sviluppata per diventare la...

Nono giorno di Attacchi DDoS: NoName057(16) colpisce Provincie e Città Italiane e La Regione Puglia

Gli hacker di NoName057(16) continuano ancora le loro attività ostili contro diversi obiettivi italiani, attraverso attacchi di Distributed Denial-of-Service (DDoS). Gli obiettivi ...