Shadow Brokers: АНБ теряет инструменты, мы проверяем периметр
Shadow Brokers опубликовали первую партию эксплойтов АНБ против Windows и Cisco. Провели инвентаризацию SMBv1 и IKE на периметре, изолировали уязвимые сегменты.
Shadow Brokers публикуют первую партию инструментов АНБ (январь-март 2017)
С лета 2016 года группа под названием Shadow Brokers методично сливает в открытый доступ то, что выдаёт себя за арсенал Equation Group - подразделения АНБ, специализирующегося на наступательных операциях. В январе-марте 2017 пошла первая крупная волна публикаций: эксплойты против Windows, против сетевого оборудования Cisco, Juniper, Fortinet, инструменты для атак на SWIFT-провайдеров. Материала много, и он конкретный - не утечка презентаций, а рабочий код.
Нам это интересно не как политический скандал, а как технический факт. Если инструменты реальные (а судя по анализу исследователей - реальные), то часть уязвимостей, которые АНБ эксплуатировало в тихом режиме, теперь в открытом доступе. Это меняет модель угроз для всех, у кого на периметре стоит что-то из перечисленного оборудования.
Что конкретно засветилось
Из опубликованного нас больше всего занимают два направления.
SMBv1 и Windows. В слитых материалах идентифицирован эксплойт для SMBv1, позволяющий удалённо выполнить код через порт 445 без аутентификации - исследователи называют его EternalBlue, анализ ещё продолжается. MS17-010, вышедший сегодня, закрывает эту уязвимость, но это не значит, что весь парк уже закрыт. В той же обойме - DoublePulsar, имплант-бэкдор, который устанавливается после успешной эксплуатации, и несколько других инструментов.
IKE и Cisco ASA. EXTRABACON - эксплойт против SNMP в Cisco ASA, позволяющий получить удалённое выполнение кода на устройстве. EPICBANANA и JETPLOW добавляют инструменты для работы с прошивкой. Cisco уже выпустила патчи и рекомендации, но IKE-реализации в старых версиях ASA оставались уязвимы к ряду атак даже до этой утечки.
Что мы сделали
Реакция у нас была двухшаговая.
Первый шаг - инвентаризация. Пошли по периметрам клиентов и смотрели, что там вообще торчит. Нас интересовали три вещи: наличие SMBv1 на хостах, доступных из смежных сегментов; версии прошивок Cisco ASA, где есть; и конфигурации SNMP - в частности, community string публичный или нет, и открыт ли SNMP наружу.
Инвентаризация SMBv1 делается скриптом через PowerShell: Get-SmbServerConfiguration | Select EnableSMB1Protocol. На хостах, где нет PowerShell-доступа, смотрели через nmap с детектированием версий. Результат предсказуемый: SMBv1 включён по умолчанию везде, где до этого руки не доходили. То есть везде.
По Cisco: проверяли версии через show version и сверяли с матрицей уязвимостей из бюллетеней Cisco. EXTRABACON бьёт в конкретные версии ASA OS - не все, и не все версии одинаково. Там важна именно версия, а не просто «старая железка».
Второй шаг - изоляция SMBv1. Решение откладывать отключение SMBv1 «на потом» после того, что всплыло из арсенала АНБ, выглядит плохой идеей. Мы начали изолировать его на уровне сегментации: через GPO отключать SMBv1 там, где возможно, и через VLAN/ACL ограничивать доступ к порту 445 там, где отключить нельзя (legacy-системы, которые всё ещё на нём зависят).
Схема стандартная: внутри сегмента SMB может ходить, между сегментами - нет. Ни 445, ни 139. Это не закрывает все векторы, но существенно снижает lateral movement, если что-то всё-таки попадёт внутрь.
По Cisco: там, где SNMP не нужен для мониторинга, - отключали. Где нужен - меняли community string на непредсказуемый и добавляли ACL на разрешённые IP. SNMP наружу, в принципе, никогда не должен торчать, но находили.
Что это всё значит
Утечка Shadow Brokers показала несколько неприятных вещей одновременно.
Первое. Эксплойты АНБ работают против вполне стандартного корпоративного железа - Windows Server, Cisco ASA. Не против каких-то экзотических систем.
Второе. Некоторые из этих эксплойтов существовали годами - и всё это время были уязвимости, о которых вендоры не знали (или знали, но никому не говорили). Сейчас всё это оказалось в открытом доступе, и временной лаг между публикацией и появлением рабочих сканеров/экплойтов в паблике - минимальный.
Третье. EternalBlue и EXTRABACON уязвимости, для которых патчи либо уже есть, либо вышли недавно. Это не zero-day в классическом смысле. Это старые дыры, которые теперь у всех на виду.
Для нас это дополнительный аргумент в пользу постоянного аудита безопасности периметра - не разового, а на регулярной основе. Картина инфраструктуры меняется, и то, что было закрыто год назад, могло незаметно открыться после очередного обновления конфигурации или добавления нового хоста.
Текущий статус: SMBv1 изолирован во всех сегментах клиентов, которых мы обслуживаем. Cisco ASA проверены, критические версии обновлены. SNMP снаружи закрыт. Открытых вопросов по срочному реагированию нет, но за публикациями Shadow Brokers продолжаем следить - судя по всему, это не последняя порция.
- Cloudbleed: когда CDN сам становится вектором утечки · 24 февраля 2017