Локальные развёртывания VeloCloud Orchestrator (VCO) стали мишенью активной атаки. Посторонние уже пользуются найденным способом входа во внутренние служебные функции платформы. Облачные и выделенные версии сервиса тоже попали под удар, но производитель успел установить на них исправления. Остаются локальные установки, которые компании размещают на собственных серверах. Оркестратор управляет связью между офисами, поэтому доступ к нему даёт контроль над всей сетью организации. Под угрозой оказались банки, ритейл, промышленные предприятия и операторы связи - все, у кого сеть состоит из десятков и сотен площадок.
Описание
VeloCloud Orchestrator - центральная панель управления корпоративной сетью. Через неё задают маршруты между офисами, следят за состоянием оборудования и рассылают устройствам новые правила. Каждый сетевой узел подтверждает подлинность перед оркестратором с помощью сертификата, то есть электронного удостоверения, выданного заранее. Атака опирается именно на это доверие. Злоумышленнику нужны открытая часть сертификата узла и сетевой доступ к веб-интерфейсу оркестратора. Логин и пароль администратора не требуются вовсе. Барьером остаётся только сетевой периметр: если веб-интерфейс доступен из интернета, других преград у нарушителя нет.
{По данным Arista Networks}, уязвимость выявили извне, и её уже используют на практике. Успешная атака ставит под угрозу конфиденциальность, целостность и доступность оркестратора, а вместе с ним и всех данных, которыми он управляет. Производитель подтверждает случаи реального применения. Фишинга, вложений в письмах или действий сотрудников здесь не требуется: всё происходит на уровне служебного взаимодействия между устройствами.
Под удар попадает всё, что хранит оркестратор: конфигурации, инвентарь устройств, сертификаты, ключи и учётные данные. Посторонний доступ к этим сведениям позволяет незаметно менять настройки сети, перенаправлять трафик или отключать отдельные площадки. Нарушитель может выгрузить базу данных и собрать сведения для дальнейших действий. Если оркестратор выходит из строя, филиалы теряют централизованное управление. Обновления правил останавливаются, а реакция на сбои растягивается на часы. Восстановление занимает тем больше времени, чем позже заметили вторжение.
Уязвимы локальные версии 5.2.3.15 и более ранние в ветке 5.2.x, 6.1.3.7 и более ранние в ветке 6.1.x, 6.4.2.7 и более ранние в ветке 6.4.x, а также 7.0.0.2 и более ранние в ветке 7.0.x. Исправления выпустили для веток 5.2.3, начиная с версии 5.2.3.16, и 6.4.2, начиная с версии 6.4.2.8. Исправления для остальных поддерживаемых веток готовятся. Тем, кто работает на версиях вне поддержки, стоит обратиться в службу технической поддержки производителя и обсудить возможные варианты перехода. Шлюзы и пограничные устройства линейки под эту проблему не попадают: она затрагивает только локальный оркестратор.
Оркестраторы привлекают внимание злоумышленников потому, что избавляют его от долгой работы. Вместо взлома каждой площадки по отдельности он получает единый центр с учётными данными ко всем устройствам сразу. Такая позиция позволяет оставаться незамеченным дольше: правки в настройках выглядят как обычная административная работа. Локальные установки к тому же редко обновляются автоматически, и исправления на них ставят вручную, с задержкой в недели.
Единого признака взлома нет, поэтому операторам советуют отслеживать косвенные сигналы. Поводом для проверки служат обращения к веб-интерфейсу с нетипичными путями и закодированными символами. Внимания требует и резкий рост числа запросов. Настораживают входы с известных вредоносных адресов и исходящие соединения с самого хоста оркестратора. Отдельно проверяют изменения конфигурации, которых не делали администраторы, служебные действия вне привычных процедур, появление посторонних исполняемых файлов и новых служб. Признаком взлома считают и попытки выгрузить базу данных, сведения об устройствах, сертификаты и ключи. Журналы веб-доступа, приложений и системы стоит сверять между собой по времени, чтобы связать разрозненные события в одну картину.
Главная мера - обновление до исправленной версии. До установки исправления доступ к веб-интерфейсу оркестратора ограничивают доверенными административными сетями: это заметно снижает риск. Полезно следить за обращениями с известных вредоносных адресов и за неожиданной исходящей активностью хоста. Блокировка исходящих портов, которые не нужны для штатной работы, сужает возможности нарушителя. Пересмотр недавних действий администраторов помогает убедиться, что все изменения объяснимы. Если взлом подозревают, журналы веб-доступа, приложений, системы и базы данных сохраняют до начала восстановительных работ - иначе восстанавливать картину будет не по чему.
Системы управления сетями давно входят в список приоритетных целей: одна успешная атака даёт контроль над сотнями площадок. Локальные развёртывания обновляют медленнее, чем облачные сервисы, и потому они остаются более простой целью для нарушителя. Инцидент с VeloCloud Orchestrator показывает, что доверие между устройствами внутри инфраструктуры тоже требует проверки. Подписанный сертификат подтверждает подлинность узла, но не отменяет контроля за тем, кто и как обращается к панели управления.
Индикаторы компрометации
IPv4
- 104.248.126.159
- 142.93.149.77
MD5
- dc78e206eaeadec59fc5801fe4556bd0