El grupo ruso de ciberespionaje APT28 bloquea los enrutadores Cisco a través de SNMP
APT28, el brazo de piratería de la agencia de inteligencia militar GRU de Rusia, ha explotado los enrutadores de Cisco mediante la puerta trasera de una vulnerabilidad de ejecución remota de código en la implementación del Protocolo simple de administración de red (SNMP) de Cisco IOS, dijeron las agencias de seguridad occidentales. El malware, implementado en enrutadores comprometidos, parchea el mecanismo de autenticación del enrutador para aceptar siempre cualquier contraseña para cualquier usuario local.
«En 2021, APT28 usó la infraestructura para enmascarar el acceso del Protocolo simple de administración de redes (SNMP) en los enrutadores de Cisco en todo el mundo», dijo el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido. una consulta conjunta con la Agencia de Seguridad Nacional de EE. UU. (NSA), la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) y la Oficina Federal de Investigaciones (FBI) de EE. UU. «Estos incluyeron un pequeño número en Europa, instituciones gubernamentales de EE. UU. y alrededor de 250 víctimas ucranianas».
Las credenciales SNMP débiles o robadas permiten la explotación
La vulnerabilidad explotada por APT28 es antigua: CVE-2017-6742. Es un desbordamiento de búfer en un identificador de objeto (OID) SNMP llamado alpsRemPeerConnLocalPort en los enrutadores Cisco que ejecutan los sistemas operativos IOS e IOS XE. Al agregar bytes adicionales a este OID, el búfer de memoria basado en la pila se desborda y el shellcode se puede escribir en la memoria del enrutador.
Esta vulnerabilidad es uno de varios errores de SNMP que Cisco parchó el 29 de junio de 2017, y su explotación requiere que un atacante tenga acceso al OID SNMP vulnerable. Para ello, primero deben conocer las credenciales de lectura de SNMP, pero no siempre son difíciles de encontrar.
El protocolo SNMP puede ser utilizado por una herramienta de administración SNMP para leer los datos de configuración del dispositivo y los parámetros almacenados internamente en una base de información de administración (MIB). El dispositivo también se puede configurar de forma remota cambiando las variables que permite el agente SNMP. Estas operaciones se realizan mediante los comandos «get» y «set», y el acceso de lectura y escritura a los datos se controla mediante contraseñas conocidas como cadenas comunitarias.
De forma predeterminada, la cadena comunitaria que permite el acceso de lectura a la MIB se denomina «pública» y la que permite el acceso de escritura se denomina «privada». Muchos fabricantes de dispositivos envían dispositivos con estas cadenas predeterminadas, pero los administradores de dispositivos pueden cambiarlas y se recomienda encarecidamente que lo haga. A lo largo de los años, se ha abusado de las credenciales SNMP estándar de solo lectura de diversas maneras, como en ataques de amplificación DDoS o para obtener datos confidenciales sobre dispositivos, también conocidos como fugas de SNMP. En algunos casos, sin embargo Los problemas eran más serios.con implementaciones inseguras encontradas en cientos de miles de dispositivos que aceptaron cualquier valor para las cadenas comunitarias de lectura y escritura.
Los atacantes a menudo ya han obtenido algún acceso
Además, la comunicación a través de la versión 2c y la versión 1 de SNMP no está cifrada y se puede leer en el momento de la intercepción, incluida la cadena comunitaria transmitida. Según el aviso del NCSC, los enrutadores comprometidos usaban SNMP 2c. Los enrutadores que ejecutan SNMP v3 también son vulnerables, pero para explotar la falla en esta versión del protocolo, el atacante necesitaría conocer las credenciales de usuario del sistema afectado.
Investigadores de Cisco Talos, la división de ciberseguridad y respuesta a incidentes de la compañía, también analizaron esta campaña APT28 y otros ataques similares y descubrieron que los atacantes a menudo ya tienen algún acceso a la red antes de lanzar tales ataques, lo que posiblemente les proporcione acceso a las credenciales y una posición en la lista blanca. .
«En otros incidentes, observamos adversarios bien posicionados con acceso preexistente a entornos internos dirigidos a servidores TACACS+/RADIUS para obtener credenciales», dijeron los investigadores de Talos en una entrada de blog. «Esto les brinda la ventaja de comprender los controles impuestos por el servidor de credenciales y hacer que su tráfico parezca ‘normal’ mediante el uso de servidores de salto y otras técnicas que usaría un administrador de red típico».
La puerta trasera del diente de jaguar
En algunos de los ataques APT28 que explotaron CVE-2017-6742, los atacantes emplearon una puerta trasera en memoria que NCSC y sus socios denominaron Jaguar Tooth. Este código malicioso no es persistente, lo que significa que no sobrevivirá a los reinicios del dispositivo, pero eso no significa mucho en el caso de los enrutadores, que no se reinician con mucha frecuencia e incluso pueden tener una fuente de alimentación de respaldo para garantizar un alto tiempo de actividad. Además, los atacantes pueden volver a infectar el dispositivo en cualquier momento cuando se reinicia.
El diente de jaguar tiene dos funciones principales. En primer lugar, actúa como una puerta trasera de autenticación, ya que modifica las funciones askpassword y ask_md5secret del sistema operativo para que siempre devuelvan verdadero sin verificar realmente la contraseña proporcionada. Esto permite a los atacantes acceder al dispositivo como cualquier usuario del sistema a través de telnet o sesiones físicas.
En segundo lugar, Jaguar Tooth recopila información sobre el dispositivo y la red mediante la emisión de comandos CLI de IOS, incluida la tabla de enrutamiento, las direcciones IP enumeradas en el caché ARP, las interfaces de red disponibles y más, y luego envía esa información a través del TFTP al registro de los atacantes. .
«Se ha observado que Jaguar Tooth se entrega a través de múltiples paquetes de explotación SNMP», dijo NCSC en su análisis, que contiene las reglas de detección y escaneo de YARA y Snort IDS. «Si bien las cargas útiles proporcionadas son simples, este malware combinado con el exploit tiene una madurez baja a media».
Remedios para la vulnerabilidad del enrutador Cisco
Cisco ha lanzado parches de firmware IOS e IOS XE para los modelos de enrutadores afectados. El problema es que el uso de equipos usados y obsoletos, especialmente enrutadores de gama alta, es común en todo el mundo y, por lo general, solo los clientes con licencias y contratos de servicio válidos pueden descargar actualizaciones de software. Esto podría explicar por qué los atacantes aún pueden encontrar enrutadores vulnerables a este problema cuatro años después. El aviso de Cisco indica que los clientes sin contratos de servicio activos aún pueden comunicarse con el Centro de asistencia técnica (TAC) de Cisco y proporcionar el número de serie del dispositivo con un enlace al aviso para recibir una actualización de software gratuita.
Además, el aviso brinda orientación sobre cómo los administradores de dispositivos pueden deshabilitar por completo el acceso a las MIB de SNMP vulnerables como una solución alternativa sin un parche. También la empresa aconseja Clientes para utilizar protocolos de gestión de red más modernos en lugar de SNMP, como B. NETCONF (protocolo de configuración de red) y RESTCONF, que se ejecutan sobre SSH y HTTPS, respectivamente. Ambos ofrecen encriptación y autenticación sólidas.
«Nuestras recomendaciones son elegir contraseñas complejas y cadenas comunitarias, usar autenticación multifactor cuando sea posible, requerir encriptación al configurar y monitorear dispositivos, y bloquear y monitorear agresivamente sistemas de credenciales como TACACS+ y todos los Jump Hosts», dijeron los investigadores de Cisco Talos. .
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3694188/russian-cyber-spy-group-apt28-backdoors-cisco-routers-via-snmp.html#tk.rss_news