Sicherheitsalert: Fortschritt schaltet die Storage Zone Controller für eine glaubwürdige externe Bedrohung aus

Autor: Veröffentlicht 4 min de lectura 149 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Progress Software hat seine ShareFile-Kunden beauftragt, Windows-Server auszuschalten, die ihre Storage Zone Controller (SZC) ausführen, eine Anleitung, die das Unternehmen durch eine "credible externe Bedrohung". Obwohl die Maßnahme von Vorsichts- und Fortschrittsansprüchen getroffen worden ist, keinen Hinweis auf unbefugten Zugriff auf Konten oder Daten zu haben, zeigt die Entscheidung, diese Server vollständig zu trennen, anstatt nur Patches anzuwenden, die potenzielle Schwere des Vorfalls und lässt Schlüsselfragen unbeantwortet: Welche Art von Bedrohung ist, die hinter und wenn es Intrusion.

Das SZC ist eine On-Premises-Komponente, die es Ihnen ermöglicht, die Dateien im eigenen Speicher der Organisation zu halten und die ShareFile-Cloud zu nutzen, um diese Daten zu teilen und zu verwalten. Diese Architektur ist nützlich, aber sie macht den Controller zu einem attraktiven Ziel: es ist in der Regel am Rande des Netzes und ist aus dem Internet zugänglich, was seine Exposition gegenüber Exploits, Web Shells und Kontrolle und Verkehr erhöht. Deshalb. folgen Sie der Bestellung, um die Fahrer ausschalten und halten Sie sie offline, bis der Lieferant autorisiert ist die erste und vorsichtigste Empfehlung.

Sicherheitsalert: Fortschritt schaltet die Storage Zone Controller für eine glaubwürdige externe Bedrohung aus
Bild generiert mit IA.

Behandeln Sie aus betrieblicher Sicherheitsperspektive jeden Internet zugänglichen Controller als potenziellen Vorfall. Reservieren Sie die Protokolle und aktivieren Sie den Antwortvorgang: Aufzeichnungen von IIS / HTTP, Windows-Ereignissen, ShareFile / Storage Zone und Netzwerk-Geräten; machen Sie forensische Bilder, wenn verfügbar; und dokumentieren Sie jede Aktion, um die Kette der Sorge zu halten. Starten oder ändern Sie die Anmeldeinformationen nicht auf hasty Weise: Wenn das System kompromittiert ist, können bestimmte Aktionen (wie Startdienste oder Demontage von Beweisen) Zeichen löschen oder schädliche Belastungen aktivieren.

Zusätzlich zu den Fortschrittsanweisungen, bestätigen Sie die Version des Fahrers: Die 5.x Zweige müssen im 5.12.4 oder später und gegebenenfalls in einem 6.x-Release sein, da diese Versionen die Sicherheitslücken schließen, die zuvor abgedeckt wurden. Allerdings die Version nicht als Wurst interpretieren; Fortschritt hat noch nicht gesagt, dass die bekannten Updates die aktuelle Bedrohung entfernen, so dass das einfache Update kein Grund sein sollte, den Server im Internet zu reputieren, bis explizite Mitteilung erhalten ist.

Suchen Sie nach konkreten Engagement-Indikatoren auf betroffenen Servern: unbekannte .aspx-Dateien auf Web-Verzeichnisse und Speicherrouten, Artefakte, die Web-Schale, verdächtige Prozesse, ausgehende Verbindungen zu PIs oder ungewöhnliche Domänen und Änderungen von Service-Konten oder programmierten Aufgaben sein können. Verwenden Sie EDR / AV-Tools, um anormale Verhaltensweisen zu identifizieren und mit Netzwerkrekorden zu korrelieren. Ein Server, der "sauber" sieht, garantiert nicht das Fehlen von Eindringen: viele moderne Bedrohungen verwenden persistent, schwer zu erkennen, ohne eine tiefe Analyse.

Sicherheitsalert: Fortschritt schaltet die Storage Zone Controller für eine glaubwürdige externe Bedrohung aus
Bild generiert mit IA.

Dies ist nicht das erste Mal, dass diese Technologie in schweren Vorfällen erschienen ist: 2023 wurde eine Schwachstelle im Storage Zone Controller (CVE-2023-24489) und CISA beschrieb es als in der Natur ausgebeutet; parallel, Progress erbte die Geschichte des Dateiübertragungs-Ökosystems nach der MOVEit-Krise im Jahr 2023, die Tausende von Organisationen betroffen. Dieser Kontext unterstreicht die Notwendigkeit robuster Verfahren: Netzsegmentierung, strenge Fernzugriffskontrolle, kontinuierliche Aktualisierung und bewährte Sanierungspläne. Frühere Lektionen zeigen, dass Angreifer ähnliche Vektoren suchen und dass die Abstimmung mit dem Lieferanten und Behörden kritisch ist, um Auswirkungen zu mildern.

Sofortige praktische Maßnahmen: Halten Sie den SZC offline, bis Progress etwas anderes anzeigt; kontaktieren Sie Ihr Progress-Support-Team und erfassen Sie den Vorfall; bewahren Sie die Telemetrie und Beweise; führen Sie eine forensische Analyse durch, wenn Sie das Engagement vermuten; und bereiten Sie interne und gegebenenfalls externe Kommunikation für Kunden und Regulierungsbehörden nach ihren gesetzlichen Verpflichtungen vor. Beachten Sie auch, dass Sie Ihren nationalen CERT oder Agenturen wie CISA, um Beratung zu erhalten und IOC zu teilen, wenn Sie sie haben. Offizielle Ressourcen und historische Maßnahmen stehen auf den Websites des Lieferanten und der Cybersicherheit zur Verfügung, zum Beispiel an Software für die Zukunft und auf der Seite der US Infrastructure and Cybersecurity Agency. USA. CISA und für technische journalistische Berichterstattung in The Hacker News.

Mittelfristig sollten Organisationen ihre externe Exposition von Controllern überprüfen, strenge Segmentierung anwenden, die Überwachung stärken und Mindestprivileg-Prinzipien anwenden. Es ist auch praktikabel, einfallende Reaktionsübungen zu integrieren, die kontrollierte Schließungen und Restaurationen simulieren und zu überprüfen, ob die Sicherungen widerstandsfähig und nicht aus der gefährdeten Umgebung zugänglich sind. Bis Progress die Natur der Bedrohung nicht nähert und die Reinigung, Vorsicht und forensische Beweise bestätigt, sollten alle Entscheidungen führen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.