0xNews - Pulse Secure 에서 패치되지 않은 제로데이 발견

0xNews - Pulse Secure 에서 패치되지 않은 제로데이 발견


Fireeye 발표

https://www.fireeye.com/blog/threat-research/2021/04/suspected-apt-actors-leverage-bypass-techniques-pulse-secure-zero-day.html


CVE-2021-22893 지정

Pulse Secure VPN 기기의 중요한 취약점을 활용

다단계 인증 보호를 우회하고 엔터프라이즈 네트워크 침해 가능

이로 인해 미국이나 기타 지역의 국방, 정부 기관이나 금융 기관을 대상으로 침입 확인


Fireeye 는 Pulse Secure VPN 취약점과 관련된 12개 악성코드 확인

2021년 4월 발견 이전 취약점과 이전에 알려지지 않은 취약점인 CVE-2021-22893 조합으로 인해 초기 침투 경로의 원인으로 지목


두 개의 위협적인 조직 UNC2630 / UNC2717 하에서 활동을 추적

UNC2630 은 미국 국방 산업기지 DIB Defense Industrial Base 네트워크의 침입과 관련이 있음

UNC2717 은 유럽 조직을 대상으로 활동한 것으로 파악


보다 자세한 정보는 확인 중이지만 중국 정부에서 지원하는 해커 그룹인 APT5 와의 관계를 의심 중


UNC2630 에 의해 진행된 공격은 2020년 10월에 알려지기 전 2020년 8월부터 시작된 것으로 추정

UNC2717 은 유럽과 미국의 정부 기관 네트워크에 맞춤형 맬웨어를 설치하기 위해 동일한 취약점을 용도 변경하기 시작했을 때 2021년 3월까지 공격 지속


다음은 발표된 악성 코드군 리스트

UNC2630

SLOWPULSE, RADIALPULSE, THINBLOOD, ATRIUM, PACEMAKER, SLIGHTPULSE, PULSECHECK

UNC2717

HARDPULSE, QUIETPULSE, PULSEJUMP

침입 중 배포된 두 가지 추가 악성코드 변종인 STEADYPULSE, LOCKPICK 은 증거 부족으로 인해 특정 그룹과 연결되지 않음


CVE-2019-11510

CVE-2020-8260

CVE-2020-8243

CVE-2021-22893 등의 Pulse Secure VPN 취약점을 악용

UNC2630 은 로그인 자격 증명을 수집

영향을 받는 환경과 손상된 네트워크에 대한 지속성을 유지하기 위해 행위자는 합법적이지만 수정된 Pulse Secure 바이너리와 스크립트를 사용

임의 명령을 실행하고 파일 작업을 수행할 수 있고 악성 코드를 실행할 수 있는 웹셀 인젝션까지 가능


Pulse Secure VPN 회사인 Ivanti 는 임의 파일 실행 취약점 해결하기 위한 임시 완화 조치 발표

CVE-2021-22893

CVSS 10.0 Critical

하지만 해당 패치는 올해, 2021년 5월 초 보안 패치 배포 예정

새로운 취약점이 매우 제한된 수의 한정된 고객에게만 영향을 미친다는 사실을 인정

고객이 침해 징후를 확인할 수 있는 추가 툴 출시


Pulse Secure 취약점에 대한 미국 CISA 보안 권고 발표 사이트 링크

https://us-cert.cisa.gov/ncas/alerts/aa21-110a


Ivanti 에서이ㅡ 보안 패치 배포 예정과 Pulse Connect Secure Integrity Tool 배포 관련 사이트 링크

https://kb.pulsesecure.net/articles/Pulse_Secure_Article/KB44755


Pulse Secure 사용자는 PCS Server v.9.1R.11.4 출시되면 업그레이드하는 것을 권고


댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견