ADG Оставить заявку
Блог Информационная безопасность 3 мин чтения

MOVEit aftermath: шесть аудитов, два GoAnywhere без патча и ревизия политик внешнего доступа

Подводим итоги волны атак через MOVEit: более 600 организаций пострадали, Cl0p публикует данные. У двух наших клиентов нашли устаревший GoAnywhere - экстренно обновили.

Контекст момента

Итоги волны атак через MOVEit - более 600 организаций пострадали, Cl0p публикует украденные данные на leak-сайте, лето 2023

По актуальным данным, волна атак через MOVEit Transfer затронула уже более 600 организаций. Cl0p не шифрует - она просто выгружает файлы и публикует данные на своём leak-сайте порциями, выдерживая паузы для максимального давления. Среди пострадавших - правительственные подрядчики, банки, пенсионные фонды, телекомы. Список продолжает пополняться.

Мы с конца июня проводили аудит у шести клиентов, у которых в реестре значились любые MFT-решения или файлообменные шлюзы на периметре. Ниже - что нашли и что сделали.

Откуда взялся GoAnywhere

Когда мы в июле писали про Cl0p и её тягу к file-transfer шлюзам, среди задач было ручное перечисление всего, что торчит наружу у клиентов с классом «B2B-интеграции». У двух из шести оказался Fortra GoAnywhere MFT - и в обоих случаях без патча к CVE-2023-0669, которая была закрыта ещё в феврале.

Это немного обескураживает: уязвимость не вчерашняя, CISA ещё в марте добавила её в Known Exploited Vulnerabilities, Cl0p публично взяла на себя атаки через неё. Но серверы просто не попали в плановый цикл обновлений - один был передан из зоны ответственности вендора, другой числился как «legacy, почти не используется». Классика.

Что сделали

Сначала изолировали оба инстанса от интернета на уровне межсетевого экрана - до выяснения. Потом проверили логи за последние три месяца на предмет подозрительных сессий: нестандартные user agents, аномально крупные исходящие передачи, входы в нерабочее время. Признаков компрометации не нашли, но сказать «точно чисто» по логам трёхмесячной давности с уверенностью нельзя - логи неполные, retention короткий.

После анализа обновили GoAnywhere до актуальной версии, закрыли CVE-2023-0669 и заодно применили накопившиеся апдейты. Параллельно пересмотрели, кто вообще имеет право подключаться извне: у одного клиента обнаружился десяток активных учёток партнёров, которые уже несколько кварталов не проводили ни одной передачи. Удалили.

Дополнительно настроили алерты на попытки аутентификации с новых IP-адресов и на передачи крупных объёмов в нерабочее время - то, что должно было стоять изначально.

Что сложно в подобных аудитах

Инвентаризация - самый трудоёмкий этап. Спросишь «есть file-transfer решения?» - скажут «нет». Начнёшь смотреть по портам, DNS-именам, конфигам IDS - выплывает. GoAnywhere стоял как «интеграционный шлюз для EDI» и в категорию «ИБ-активы» не попадал ни в одной из двух организаций.

Логи хранятся мало. Три месяца - это в лучшем случае. У одного клиента retention был 30 дней. Если атака была тихой и несколько месяцев назад - ретроспективно не восстановишь ничего.

Старые партнёрские учётки живут вечно. Это отдельная боль: при настройке B2B-интеграций учётки создаются, интеграция потом замирает или переходит на другой канал, а учётки остаются. Никто не занимается ревизией, потому что «оно работает». Вернее, не работает - но активно.

Что из этого следует

Аудит внешнего периметра и доступа стоит делать не реже раза в квартал и отдельно вести реестр MFT-решений - не вместе с общей инфраструктурой, а именно как отдельный класс активов с повышенным вниманием. Любой шлюз, который принимает файлы из внешней сети, - это потенциальная точка входа, и его patch-статус должен быть известен в реальном времени, а не по итогам аудита.

MOVEit-волна ещё не закончилась: Cl0p продолжает публиковать данные, часть организаций только сейчас осознаёт, что пострадала. Параллельно исследователи смотрят на другие MFT-продукты на предмет аналогичных классов уязвимостей. Сейчас не лучшее время оставлять подобные шлюзы без внимания.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.