MOVEit CVE-2023-34362: Cl0p нашла очередной MFT и мы проверяем клиентов
CVE-2023-34362 - SQL injection zero-day в MOVEit Transfer, массовые атаки группы Cl0p. Документируем процесс быстрой инвентаризации стороннего ПО в периметре.
CVE-2023-34362 MOVEit Transfer SQL injection zero-day - массовые атаки группы Cl0p на MFT-продукт Progress Software, активная эксплуатация для кражи данных
Буквально четыре месяца назад мы разбирали GoAnywhere CVE-2023-0669, теперь очередь у MOVEit Transfer. Та же категория ПО - Managed File Transfer, тот же сценарий - zero-day, активная эксплуатация, данные льются наружу. За атаками стоит группа Cl0p, которая уже успела потоптаться по GoAnywhere в январе-феврале. Они явно нашли свою нишу.
CVE-2023-34362 - SQL injection в веб-интерфейсе MOVEit Transfer от Progress Software. Через неаутентифицированный запрос можно добраться до базы данных, вытащить токены и ключи сессий, дальше получить доступ к данным, которые через продукт проходят. Плюс Progress подтвердила: через ту же уязвимость закидывается веб-шелл. CVSS пока не финализирован, но по механике - критика.
MFT под прицелом: это паттерн, а не случайность
GoAnywhere, Accellion FTA, теперь MOVEit - группа Cl0p методично идёт по MFT-ландшафту. Логика понятна: MFT-продукты живут на периметре, через них ходят файлы с реальной ценностью - финансовые выгрузки, договоры, персональные данные. Компрометация одного сервера даёт сразу пачку документов, пригодных для шантажа.
Progress Software - американский вендор, продукт популярен в Европе и США. В России MOVEit встречается редко - не потому что плохой, а просто исторически не зашёл на рынок. Отечественные организации чаще используют самописные FTP-обёртки, Яндекс Диск, корпоративные порталы или вообще email. Enterprise-класс MFT - категория узкая.
Но расслабляться рано.
Почему это релевантно даже при нулевом MOVEit в периметре
Атаки через цепочку поставок - это когда ломают не вас, а вашего подрядчика или партнёра, у которого MOVEit есть. Логистика, бухгалтерский аутсорс, юридические фирмы, западные головные офисы для компаний с иностранным участием - всё это потенциальные звенья, через которые данные или доступ могут утечь в другую сторону.
Поэтому наш первый вопрос при новости о MOVEit был не «есть ли у нас клиенты с MOVEit», а «с кем наши клиенты обмениваются файлами и на каком стеке стоят эти партнёры».
Процесс инвентаризации: как мы прошлись по клиентам
Задача - быстрая инвентаризация стороннего ПО в периметре и смежных зонах. Не «когда-нибудь сделаем карту», а сейчас, пока горит. Вот что мы делали.
Первое - реестр ПО из CMDB. У части клиентов есть нормальная CMDB или хотя бы таблица инвентаря. Это первая остановка. Ищем по именам: MOVEit, Progress OpenEdge (смежный стек того же вендора), вообще любые MFT - Globalscape, Axway, IBM Sterling. Если CMDB нет или она неполная - переходим к следующему шагу.
Второе - сканирование по характерным портам и баннерам. MOVEit Transfer по умолчанию торчит на 80/443 (веб) и 22 (SFTP). Баннер SFTP содержит строку «MOVEit». Nmap с версионным скандированием по DMZ-сегментам даёт ответ за несколько минут. Аналогично - проверка веб-заголовков: MOVEit оставляет характерный отпечаток в ответах сервера.
Третье - вопрос к владельцам инфраструктуры. Звучит банально, но работает. «Что у вас стоит для обмена файлами с партнёрами» - вопрос, который часто даёт ответы, которых нет в CMDB. Потому что «поставили года три назад, работает, никто не помнит что это».
Четвёртое - анализ партнёрских соединений. Если организация интегрирована с западными партнёрами - смотрим на SFTP/FTPS сессии в логах файрвола: к каким IP, какой софт на другом конце. Это косвенный признак, но иногда именно так обнаруживается, что партнёр использует MOVEit на своей стороне.
Что нашли
По нашей клиентской базе - MOVEit не обнаружен ни у кого. Прогноз подтвердился: в российском сегменте продукт непопулярен. Несколько клиентов используют самописные решения для передачи файлов с партнёрами, один - FTP с SSL на базе vsftpd, что само по себе повод для отдельного разговора.
Потенциально уязвимое звено нашли у одного клиента: западный логистический партнёр, с которым идёт обмен накладными. Связались с клиентом, попросили уточнить у партнёра стек - пока в процессе. Это именно тот сценарий «атака через цепочку поставок», о котором говорили выше.
Параллельный вопрос: а что ещё стоит молча?
Инвентаризация под MOVEit вскрыла побочную проблему, которую мы видим регулярно. В одной из инфраструктур в ходе сканирования нашли две службы, которых в CMDB не было: старый Symantec Endpoint Protection Manager и заброшенный инстанс Confluence 6.x. Оба с публичными CVE. Оба без обновлений.
Это не связано с MOVEit напрямую, но иллюстрирует суть: быстрая инвентаризация под конкретную угрозу часто попутно подсвечивает дыры, которые висели незамеченными. Именно поэтому аудит периметра - не разовое мероприятие, а то, что нужно уметь воспроизводить быстро при новых вводных.
Progress Software выпускает патч, детали уязвимости уточняются. Рекомендация от вендора - применить патч немедленно, временных workaround-ов нет. Если MOVEit в периметре есть - это приоритет прямо сейчас. Если нет - проверьте партнёров.