BadCandy-infektioner fortsätter att rikta sig mot oskyddade Cisco IOS XE-enheter, vilket har fått australiska cybersäkerhetsmyndigheter att utfärda en akut varning. Myndigheterna betonar att angripare åter exploaterar en äldre Cisco-sårbarhet för att få administrativ åtkomst och installera uthålliga komponenter. Trots att Cisco släppte säkerhetsuppdateringar för länge sedan står många enheter fortfarande öppet exponerade på internet, vilket skapar allvarliga risker för myndigheter, företag och nätoperatörer.
Sårbarheten bakom attackerna
Attackerna utnyttjar en tidigare offentliggjord sårbarhet som möjliggjorde fjärråtkomst utan autentisering till Cisco IOS XE-system. När webbaserade administrationsgränssnitt lämnas oskyddade kan angripare skapa konton med höga behörigheter och installera ett lättviktigt webbskal som kallas BadCandy.
Detta webbskal ger kontinuerlig kontroll över enheten. Angripare kan ändra inställningar, avlyssna trafik och använda enheten som språngbräda vidare in i nätverk. Exploateringen kräver inga legitima inloggningsuppgifter, vilket gör osäkrade system till enkla mål.
Kraftig ökning av komprometterade enheter
Australiska myndigheter rapporterar att över 400 system misstänks vara drabbade de senaste månaderna. Mer än 150 enheter är bekräftat komprometterade, trots tidigare saneringsförsök. I flera fall rensades systemen, men infektionerna återkom. Detta tyder på att angripare aktivt bevakar oskyddade enheter och återinfår kontroll när de startas om eller återgår till en sårbar konfiguration.
Varför BadCandy fortfarande fungerar
BadCandy fortsätter att vara effektivt eftersom många nätverksenheter saknar uppdateringar och är åtkomliga direkt från internet. Implantatet försvinner vid omstart, men den underliggande sårbarheten gör det enkelt att installera det igen.
Analytiker tror att både cyberkriminella grupper och statsstödda aktörer utnyttjar bristen. Situationen illustrerar ett bredare problem: nätverksutrustning patchas ofta långsammare än servrar och klienter, trots att den utgör kritiska knutpunkter i infrastrukturen.
Rekommenderade åtgärder för administratörer
Australiska myndigheter uppmanar organisationer att omedelbart säkra sina system. De viktigaste stegen är:
- Säkerställ att senaste patchar är installerade
- Stäng av externa webbgränssnitt när det är möjligt
- Begränsa administrativ åtkomst till interna nätverk
- Granska loggar för misstänkta konton eller ändringar
- Starta om enheter efter patchning för att rensa implantat
- Genomför externa skanningar för att hitta glömda eller äldre enheter
Regelbundna revisioner är avgörande, särskilt hos organisationer med många IOS XE-enheter på filialer, distanskontor och nätverkskanter.
Slutsats
BadCandy-attackerna visar en tydlig men ofta bortglömd sanning: ouppdaterad nätverksutrustning är ett av de enklaste målen för uthålliga angripare. Den pågående vågen av komprometteringar i Australien bevisar att gamla sårbarheter fortfarande innebär stor risk när de ignoreras. Snabb patchning, åtkomstkontroll och kontinuerlig övervakning är avgörande för att hindra angripare från att återta kontrollen över kritiska nätverksmiljöer.


0 svar till ”BadCandy-infektioner utlöser varning för Cisco-enheter i Australien”