Pulse Secure VPN под APT-атаками: экстренная проверка у клиентов с этим вендором
CVE-2021-22893 в Pulse Secure VPN активно эксплуатируется APT-группами. Проверяем версии и IoC у клиентов - VPN-периметр снова в центре внимания.
CVE-2021-22893: критическая уязвимость Pulse Secure VPN активно эксплуатируется APT-группами, Ivanti выпустила временное средство защиты до выхода патча
На прошлой неделе Ivanti (владелец Pulse Secure) выпустила экстренный бюллетень: CVE-2021-22893 - уязвимость нулевого дня в Pulse Connect Secure, позволяющая выполнять произвольный код без аутентификации. Оценка по CVSS - 10.0. Активная эксплуатация государственными APT-группами подтверждена; FireEye и CISA уже опубликовали свои отчёты с индикаторами компрометации.
Патча пока нет - только временный Workaround Tool, который отключает ряд функций Windows File Share Browser и Pulse Secure Collaboration. Для клиентов с Pulse Secure это означает одно: не ждать.
Что за уязвимость
CVE-2021-22893 живёт в компоненте, связанном с многофакторной аутентификацией. Атакующий отправляет специально сформированный запрос к VPN-шлюзу до аутентификации и получает возможность выполнить код на устройстве. Без учёток, без MFA - просто с адресом шлюза.
Вместе с ней в бюллетене фигурируют несколько более старых CVE (2019-2020 годов), которые также использовались в цепочках атак. То есть часть инфраструктуры могла быть скомпрометирована задолго до апреля, если патчи не ставились регулярно.
FireEye атрибутировала активность двум кластерам угроз: один с предполагаемой связью с Китаем, второй - с Россией. Цели - правительственные структуры, оборонные подрядчики, финансовый сектор. Характер атак - кража учётных данных, внедрение веб-шеллов, боковое перемещение.
Как узнали и что сделали
У нескольких клиентов Pulse Connect Secure стоит на периметре - это стандартный энтерпрайзный SSL VPN, особенно распространённый в организациях с требованиями к сертификации. Как только пошли первые отчёты - связались со всеми, у кого этот вендор.
Первый вопрос: версия. Ivanti опубликовала список затронутых версий PCS (Pulse Connect Secure) - под угрозой широкий диапазон, фактически всё что не обновлялось последние месяцы. Второй вопрос: запущен ли Workaround Tool, пока патча нет.
Картина оказалась неоднородной, как обычно.
У одного клиента - версия PCS актуальная в части накопленных обновлений, Workaround Tool поставили в тот же день, когда написали. Быстро, без вопросов.
У второго - версия старше, последнее обновление было в середине прошлого года. Здесь сначала обновили до актуальной поддерживаемой, потом применили workaround. Заняло несколько часов с окном обслуживания.
У третьего - Pulse Secure стоит, но как выяснилось, пользователей через него почти нет: организация перешла на другое решение, но шлюз не выключили и не убрали с публичного адреса. Это отдельный разговор про то, что забытая инфраструктура - тоже атакуемая поверхность.
Проверка логов на IoC
Параллельно с workaround - проверка на индикаторы компрометации. CISA и FireEye опубликовали конкретные артефакты: хэши веб-шеллов, пути файлов, которые не должны существовать на устройстве, характерные паттерны в логах.
Ivanti выпустила Integrity Checker Tool - утилиту для проверки целостности файловой системы устройства. Запускается непосредственно на шлюзе и сравнивает состояние с эталонным. Мы прогнали её у всех троих клиентов.
Что проверяли помимо утилиты:
- Логи аутентификации - успешные сессии с нехарактерных адресов, аутентификации в нерабочее время, повторяющиеся неуспешные попытки с одного IP.
- Системные логи устройства - нетипичные процессы, изменения файлов в директориях, куда PCS не должен писать в штатном режиме.
- Сетевой трафик - исходящие соединения с самого шлюза на внешние адреса (C2-трафик).
- Журналы пользовательских сессий - сессии с одновременным использованием одной учётки с разных мест, необычно длинные сессии.
У двух клиентов - чисто, насколько это можно утверждать. У третьего, с «забытым» шлюзом, логи сохранились плохо - и это само по себе проблема, которая теперь решается отдельно.
Почему VPN-шлюз - это особая точка
С SolarWinds в декабре, с ProxyLogon в марте, теперь Pulse Secure - есть ощущение, что граница периметра стала главной мишенью. Это не случайность.
VPN-шлюз по определению торчит в интернет и принимает подключения от всех. Он должен быть доступен - иначе люди не смогут работать удалённо. Именно поэтому его нельзя убрать за файрвол, нельзя ограничить доступ по IP корпоративного офиса. Это точка, которую атакующий может нащупать из любой точки планеты.
При этом VPN-шлюз - это не просто точка аутентификации. Он часто стоит в DMZ с доступом к внутренней сети, имеет привилегированные интеграции с AD, иногда является единственным устройством, через которое в сеть вообще можно попасть снаружи. Успешная атака на него - это не «взломали одну машину». Это плацдарм.
В посте про аудит VPN-конфигураций удалённого доступа мы уже писали про то, что у большинства клиентов настройка шлюза не менялась с момента развёртывания. Это же справедливо для версий прошивок и обновлений: VPN работает - никто не трогает. Пока не появляется CVE-2021-22893.
Где мы сейчас
У всех клиентов с Pulse Secure - либо workaround применён, либо устройство выключено и выведено из эксплуатации (тот самый «забытый» шлюз). Integrity Checker прогнали, следов активной компрометации не обнаружено.
Патч от Ivanti ещё не вышел - ожидается в мае. Как только выйдет - обновляем всё, что ещё работает. Пока работаем с workaround и мониторингом: у двух клиентов настроили алертинг на нетипичные аутентификации через этот шлюз.
Один из клиентов параллельно поднял вопрос о смене VPN-решения - это долгий разговор про требования, совместимость и бюджет, и пост-инцидентный момент для него не самый удачный. Но аудит конфигурации с финальным отчётом по существующему решению сделаем в любом случае - хотя бы чтобы понять, что именно менять и зачем.
- MikroTik и открытый Winbox: аудит периметра и переход на VPN-туннель · 30 марта 2021
- Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN · 23 февраля 2021