Alerte de sécurité : Progress éteint les contrôleurs de zone de stockage pour une menace externe crédible

Auteur: Publié 5 min de lectura 149 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Progress Software a commandé à ses clients ShareFile d'éteindre les serveurs Windows qui exécutent leurs contrôleurs de zone de stockage (SZC), une instruction que la société justifie par une "menace extérieure crédible". Bien que la mesure ait été prise par prudence et Progress prétend ne pas avoir d'indication d'accès non autorisé aux comptes ou aux données, la décision de déconnecter complètement ces serveurs, plutôt que d'appliquer uniquement des correctifs, révèle la gravité potentielle de l'incident et laisse sans réponse les questions clés : quel type de menace est, qui est derrière et s'il y a eu intrusion.

Le SZC est un composant sur site qui vous permet de conserver les fichiers dans le propre stockage de l'organisation et d'utiliser le cloud ShareFile pour partager et gérer ces données. Cette architecture est utile, mais elle fait du contrôleur un objectif attrayant: il est généralement sur le bord du réseau et est accessible à partir d'Internet, ce qui augmente son exposition aux exploits, coquilles web et contrôle et contrôle du trafic. Voilà pourquoi. suivre la commande pour éteindre les conducteurs et les garder hors ligne jusqu'à ce que le fournisseur autorise est la première recommandation et la plus prudente.

Alerte de sécurité : Progress éteint les contrôleurs de zone de stockage pour une menace externe crédible
Image générée avec IA.

Du point de vue de la sécurité opérationnelle, traiter tout contrôleur accessible par Internet comme un incident potentiel. Préserver les journaux et activer le processus d'intervention en cas d'incident: capture d'enregistrements d'IIS / HTTP, d'événements Windows, de ShareFile / Storage Zone et de dispositifs réseau; faire des images médico-légales si disponibles; et documenter chaque action pour maintenir la chaîne de garde. Ne redémarrez pas ou ne changez pas d'identité de manière hâtive : si le système est compromis, certaines actions (comme démarrer des services ou démonter des preuves) peuvent effacer des signes ou activer des charges malveillantes.

En plus de suivre les instructions Progress, confirmez la version du pilote : les branches 5.x doivent être dans le 5.12.4 ou plus tard et, le cas échéant, dans une version 6.x, parce que ces versions ferment les vulnérabilités précédemment couvertes. Toutefois, ne pas interpréter la version comme une saucisse; Progress n'a pas encore dit que les mises à jour connues suppriment la menace actuelle, de sorte que la mise à jour simple ne devrait pas être une raison pour re-mettre le serveur sur Internet jusqu'à ce que l'avis explicite soit reçu.

Recherchez des indicateurs d'engagement concrets sur les serveurs touchés : fichiers .aspx inconnus sur les répertoires web et les routes de stockage, artefacts qui peuvent être des shells web, des processus suspects, des connexions sortantes vers des PI ou des domaines inhabituels et des modifications aux comptes de service ou des tâches programmées. Utilisez les outils EDR / AV pour identifier les comportements anormaux et corréler avec les enregistrements réseau. Un serveur qui "semble propre" ne garantit pas l'absence d'intrusion: de nombreuses menaces modernes utilisent persistantes, difficiles à détecter sans analyse approfondie.

Alerte de sécurité : Progress éteint les contrôleurs de zone de stockage pour une menace externe crédible
Image générée avec IA.

Ce n'est pas la première fois que cette technologie apparaît dans de graves incidents : en 2023, une vulnérabilité a été exploitée dans le contrôleur de zone de stockage (CVE-2023-24489) et la CISA l'a décrite comme étant exploitée dans la nature; en parallèle, Progress a hérité de l'histoire de l'écosystème de transfert de fichiers suite à la crise MOVEit en 2023, qui a touché des milliers d'organisations. Ce contexte souligne la nécessité de procédures robustes : segmentation du réseau, contrôle d'accès à distance strict, mise à jour continue et plans de récupération éprouvés. Les enseignements précédents montrent que les attaquants recherchent des vecteurs similaires et que la coordination avec le fournisseur et les autorités est essentielle pour atténuer les effets.

Mesures pratiques immédiates : garder le SZC hors ligne jusqu'à ce que Progress indique le contraire; contacter votre équipe de soutien Progress et enregistrer l'incident; préserver la télémétrie et les preuves; effectuer une analyse médico-légale si vous soupçonnez un engagement; et préparer des communications internes et, le cas échéant, externes pour les clients et les régulateurs conformément à leurs obligations légales. Envisagez également d'aviser votre CERT national ou vos agences telles que la CISA pour obtenir des conseils et partager le CIO si vous en avez. Les ressources officielles et les mesures historiques sont disponibles sur les sites du fournisseur et de la cybersécurité, par exemple à Logiciel de progrès et sur la page de la US Infrastructure and Cybersecurity Agency. États-Unis. CISA et pour la couverture journalistique technique Les nouvelles Hacker.

À moyen terme, les organisations devraient revoir leur exposition externe aux contrôleurs, appliquer une segmentation stricte, renforcer la surveillance et appliquer des principes de privilège minimum. Il est également prudent d'intégrer des exercices d'intervention en cas d'incident qui simulent des fermetures et des restaurations contrôlées, et de vérifier que les sauvegardes sont résistantes et ne sont pas accessibles à partir de l'environnement compromis. Jusqu'à ce que Progress ne précise pas la nature de la menace et confirme le nettoyage, la prudence et les preuves médico-légales devraient guider toutes les décisions.

Couverture

Autres

Plus de nouvelles sur le même sujet.