0xNews - OT 네트워크에서 새로운 11개 취약점 발견

0xNews - OT 네트워크에서 새로운 11개 취약점 발견


Black Hat Asia 2023 컨퍼런스에서 이스라엘 보안회사 Otorio 발표

https://www.blackhat.com/asia-23/briefings/schedule/index.html#cloudy-with-a-chance-of-exploits-compromising-critical-infrastructure-through-iiot-cloud-solutions-31175


발표자료 PDF 링크

https://i.blackhat.com/Asia-23/AS-23-Gavrilov-Cloudy-With-a-Chance-of-Exploits.pdf


발표자 Otorio 사이트 링크

https://www.otorio.com/news-events/news/vulnerabilities-jeopardize-users-of-major-industrial-cellular-routers-cloud-management-platforms/


OT 네트워크는 산업의 운영기술환경을 말하는데 외부 공격에 노출시킬 수 있는 3개의 산업용 셀룰러 라우터 공급업체와 관련된 클라우드 관리 플랫폼에서 몇가지 보안 취약점 확인



총 11개 취약점이 확인 됐으며 원격 코드 실행 RCE Remote Code Execution과 수십만대의 장치와 OT네트워크에 대한 완전한 제어가 가능

경우에 따라 클라우드를 사용하도록 구성되지 않은 경우에도 공격 가능


이 중, Sierra Wireless, Teltonika Networks, InHand Networks에서 원격으로 장치를 관리하고 작동하기 위해 제공하는 클라우드 기반 관리 솔루션에 단점이 확인


이 취약점을 성공적으로 악용하면 산업 환경에 심각한 위험을 초래할 수 있음

공격자가 보안 계층을 회피하고 민감 정보를 유출하고 내부 네트워크에서 원격으로 코드 실행 가능

더 나아가서 이 취약점을 사이버 무기화도 가능하여 네트워크의 장치에 대한 무단 접속 권한 획득 가능

상승된 권한으로 강제 종료와 같은 악의적인 행동 또한 가능


클라우드 기반 관리 플랫폼을 통해 클라우드 관리 IIoT 장치를 손상시키고 탈취하는데 악용될 수 있는 3가지 다른 공격 벡터로 인해 가능

취약한 자산 등록 메커니즘 - Sierra Wireless

공격자는 클라우드에 연결된 등록되지 않은 장치를 스캔

AirVantage 온라인 보증 검사기 도구를 활용하여 일련 번호를 획득

제어하는 계정에 등록하고 임의로 명령 실행 가능

관련 정보 사이트 링크

https://www.cisa.gov/news-events/ics-advisories/icsa-23-131-07


보안 구성의 취약점 - InHand Networks

권한이 없는 사용자가 명령 주입 Command Injection 취약점이 가능한 취약점 확인

CVE-2023-22598, CVE-2023-22600, CVE-2023-22601 의 취약점 정보를 활용하여 루트 권한으로 원격 코드 실행 가능

장치에 대한 강제 재부팅이나 공격자가 원하는 펌웨어 업데이트 강제 푸시 등의 활동 가능

관련 정보 사이트 링크

https://www.cisa.gov/news-events/ics-advisories/icsa-23-012-01


외부 API나 인터페이스 - Teltonika Networks

공격자는 RMS Remote Management System에서 식별된 여러 문제를 악용

민감 장치 정보나 장치 자격 증명을 노출하여 원격 코드 실행을 활성화

네트워크에서 관리되는 연결된 장치를 노출하고 정상적인 장치를 사칭하도록 함

관련 정보 사이트 링크

https://www.cisa.gov/news-events/ics-advisories/icsa-23-131-08



Teltonika 의 RUT 라우터 펌웨어에서 임의 코드 실행이나 명령 주입을 유발할 수 있는 위험도 높은 취약점 2개 발견

CVE-2023-32349, CVE-2023-32350


이러한 산업용 라우터나 IoT 장치를 성공적으로 악용하는 공격자는 네트워크 트래픽 모니터링이나 민감 데이터 도용, 트래픽을 악성 사이트로 라우팅하기 위해 인터넷 연결 하이재킹이나 트래픽에 맬웨어 주입을 포함하여 손상된 장치나 네트워크에 여러 가지 영향을 미칠 수 있음

관련 사이트 링크

https://www.otorio.com/blog/teltonikia-cloud-takeover-vulnerability-exposed/


또한 공격자는 DNS설정이나 방화벽 규칙과 같은 구성을 조작하기 위해 네트워크 장치에 접속이나 제어, 라우터 설정 변경을 위해 취약점을 악용하고 있음

손상된 산업용 장치는 다른 장치나 네트워크에 대한 공격을 시작하는데 사용될 수도 있음


OT네트워크의 클라우드 관리 장치가 거대한 공급망 위험을 내포하고 있을 가능성이 충분함

단일 벤터만으로 한번에 여러 OT네트워크에 접속하기 위한 백도어 역할을 수행할 수 있음


IIoT 장치의 배포와 사용이 대중화됨에 따라 클라우드 관리 플랫폼이 공격자의 표적이 됐다는 점을 사용자는 인식해야 하는 것이 중요

악용되는 단일 IIoT 벤터 플랫폼은 공격자의 피벗 포인트 역할을 하여 한번에 수천개의 환경에 접속 가능


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견