BadCandy-infeksjoner fortsetter å ramme upatchede Cisco IOS XE-enheter, noe som har fått australske cybersikkerhetsmyndigheter til å sende ut en hastemelding. Advarselen peker på fornyet utnyttelse av en tidligere Cisco-sårbarhet som angripere fremdeles bruker for å skaffe administratorrettigheter og etablere vedvarende tilgang. Selv om Cisco lanserte sikkerhetsoppdateringer for lenge siden, står mange enheter fortsatt eksponert på internett. Resultatet er en betydelig risiko for offentlige institusjoner, bedrifter og tjenesteleverandører.
Sårbarheten bak angrepene
Angrepene utnytter en tidligere offentliggjort sårbarhet som gjorde det mulig å få ekstern, uautorisert tilgang til Cisco IOS XE-systemer. Når web-grensesnittet for administrasjon står åpent, kan trusselaktører opprette privilegerte kontoer og installere et lett web-skall kalt BadCandy.
Web-skallet gir angripere løpende kontroll. De kan endre konfigurasjon, avlytte trafikk eller bruke enheten som springbrett videre inn i nettverket. Angrepet krever ingen legitime innloggingsopplysninger, noe som gjør ubeskyttede systemer til enkle mål.
Markant økning i kompromitterte enheter
Australske myndigheter rapporterer at over 400 systemer kan være berørt de siste månedene. Mer enn 150 enheter er bekreftet kompromittert, til tross for tidligere forsøk på opprydding. Etterforskere har avdekket tilfeller der systemer ble renset, men senere reinfisert. Mønsteret antyder at angripere overvåker sårbare enheter og gjenoppretter tilgang når de starter på nytt eller ruller tilbake til usikre konfigurasjoner.
Hvorfor BadCandy fortsatt fungerer
BadCandy forblir effektivt fordi mange nettverksenheter fremdeles er upatchet og tilgjengelige fra internett. Implantatet slettes ved omstart, men sårbarheten gjør det enkelt å installere det på nytt.
Sikkerhetsanalytikere mener både kriminelle grupper og statsstøttede aktører utnytter svakheten. Hendelsene fremhever et bredere problem: nettverksutstyr får ofte tregere sikkerhetsoppdateringer enn servere og klienter, selv om det befinner seg i kritiske nettverksnoder.
Anbefalte tiltak for administratorer
Myndighetene i Australia oppfordrer administratorer til å handle umiddelbart. Viktige stegforslag inkluderer:
- Sørg for at enhetene er fullt oppdatert
- Deaktiver webadministrasjon fra internett der det er mulig
- Begrens administrativ tilgang til interne, betrodde nettverk
- Sjekk loggene for mistenkelige kontoer eller endringer
- Start systemene på nytt etter oppdatering for å fjerne implantater
- Gjennomfør eksterne skanninger for å finne glemte eller eldre enheter
Regelmessige kontroller er viktige, særlig i organisasjoner med mange IOS XE-enheter fordelt på filialer, hjemmekontorløsninger og nettverkskanter.
Konklusjon
BadCandy-infeksjoner viser hvor utsatte uoppdaterte nettverksenheter er. Den nye bølgen av kompromitteringer i Australia demonstrerer at gamle sårbarheter fortsatt utgjør stor risiko når de ikke håndteres. Rask patching, strenge tilgangsregler og kontinuerlig overvåking er avgjørende for å hindre angripere i å gjenvinne kontroll over kritisk infrastruktur.


0 responses to “BadCandy-infeksjoner utløser advarsel om Cisco-enheter i Australia”