BadCandy-infektioner fortsætter med at ramme upatchede Cisco IOS XE-enheder, og australske cybersikkerhedsmyndigheder har derfor udsendt en akut advarsel. Myndighederne fremhæver, at angribere igen udnytter en tidligere kendt Cisco-sårbarhed til at opnå administratoradgang og etablere vedvarende kontrol. Selvom Cisco udgav sikkerhedsopdateringer for længe siden, står mange enheder stadig eksponeret på internettet, hvilket skaber en alvorlig risiko for myndigheder, virksomheder og tjenesteudbydere.
Sårbarheden bag angrebene
Angrebene udnytter en tidligere offentliggjort sårbarhed, som gav fjernadgang til Cisco IOS XE-systemer uden loginoplysninger. Når enheder har åbne webadministrationsgrænseflader, kan angribere oprette privilegerede konti og installere et letvægts web-shell kendt som BadCandy.
Dette web-shell giver fortsat kontrol over enheden. Angribere kan ændre konfigurationer, overvåge trafik og bevæge sig dybere ind i netværket. Udnyttelsen kræver ingen gyldige legitimationsoplysninger, hvilket gør ubeskyttede enheder til oplagte mål.
Markant stigning i kompromitterede systemer
Australske myndigheder har registreret over 400 potentielt berørte enheder de seneste måneder. Mere end 150 systemer er bekræftet kompromitterede, trods tidligere oprydningsforsøg. Efterforskere fandt tilfælde, hvor enheder blev renset, men senere geninficeret. Mønstret antyder, at angribere overvåger sårbare systemer og genetablerer adgang, når enheder genstarter eller vender tilbage til en usikker konfiguration.
Hvorfor BadCandy fortsat er effektiv
BadCandy forbliver en effektiv angrebsmetode, fordi mange netværksenheder stadig er upatchede og offentligt tilgængelige. Implantatet forsvinder ved genstart, men sårbarheden gør det hurtigt at installere det igen.
Sikkerhedseksperter vurderer, at både cyberkriminelle og statsstøttede grupper udnytter svagheden. Angrebene viser et bredere problem: netværksudstyr får ofte langsommere sikkerhedsopdateringer end servere og arbejdsstationer, selv om udstyret er placeret på kritiske netværkspunkter.
Anbefalede tiltag for administratorer
Myndighederne opfordrer systemansvarlige til at handle omgående. Vigtige tiltag inkluderer:
- Sikr, at alle enheder er opdateret med seneste patches
- Deaktiver webadministration fra internettet, hvor det er muligt
- Begræns administratoradgang til interne, betroede netværk
- Gennemgå logfiler for mistænkelige konti og konfigurationsændringer
- Genstart enheder efter patching for at fjerne eventuelle implantater
- Scan eksternt for at identificere glemte eller ældre enheder
Regelmæssige kontroller er afgørende, især i organisationer med mange IOS XE-enheder på filialer, fjerntjenester og grænsezoner i netværket.
Konklusion
BadCandy-angrebene viser en enkel men dyr sandhed: uopdateret netværksudstyr er blandt de nemmeste mål for vedvarende trusselaktører. Den seneste bølge af kompromitteringer i Australien understreger, at gamle sårbarheder stadig udgør betydelig risiko, når de ignoreres. Hurtig patching, stram adgangskontrol og løbende overvågning er nødvendige for at forhindre angribere i at genvinde adgang til kritisk infrastruktur.


0 svar til “BadCandy-infektioner fører til advarsel om Cisco-enheder i Australien”