image

Kritiek lek in IBM Aspera Faspex gebruikt voor ransomware-aanvallen

donderdag 9 maart 2023, 16:47 door Redactie, 12 reacties

Een kritieke kwetsbaarheid in IBM Aspera Faspex wordt gebruikt voor aanvallen met een Linux-versie van de IceFire-ransomware, zo stelt securitybedrijf SentinelOne. Onlangs waarschuwde ook het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) voor actief misbruik van het beveiligingslek in IBM Aspera Faspex.

Aspera Faspex is een webapplicatie voor het uitwisselen van bestanden en draait op een Aspera-server. Op 26 januari kwam IBM met een beveiligingsupdate voor een kritieke kwetsbaarheid in Aspera Faspex, aangeduid als CVE-2022-47986. Door een speciaal geprepareerde API-call te versturen kan een aanvaller willekeurige code op het systeem uitvoeren. De impact van het beveiligingslek is op een schaal van 1 tot en met 10 beoordeeld met een 9.8.

Op 13 februari meldde de Shadowserver Foundation, een in Nederland en de Verenigde Staten geregistreerde non-profitstichting die zich met de bestrijding van botnets en cybercrime bezighoudt, dat aanvallers misbruik van de kwetsbaarheid maken. De eerste gedetecteerde aanvalspogingen bleken van 3 februari te dateren, een week na het uitkomen van de beveiligingsupdate. Eerder stelde beveiligingsonderzoeker Raphael Mendonca ook al het dat het lek wordt gebruikt voor ransomware-aanvallen op kwetsbare servers.

Volgens SentinelOne hebben de criminelen achter de IceFire-ransomware, die het eerst alleen op Windows hadden voorzien, het nu ook op Linux gemunt en gebruiken ze daarbij het Aspera Faspex-lek. Bij de waargenomen aanvallen werden CentOS-systemen gecompromitteerd die een kwetsbare versie van IBM Aspera Faspex draaiden. Vervolgens werden allerlei bestanden op het systeem versleuteld. De onderzoekers merken op dat de ransomware op Linux niet alle bestanden versleutelt. Bepaalde paden worden vermeden, zodat belangrijke onderdelen van het systeem operationeel blijven.

Reacties (12)
09-03-2023, 18:29 door Tintin and Milou
Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
09-03-2023, 18:40 door Erik van Straten
Waar blijven de loodzware boetes en serieuze vervolging van verantwoordelijken van bedrijven en organisaties die maar aanrommelen met vertrouwelijke gegevens van klanten en/of burgers o.a. door niet onmiddellijk te patchen?

Zo te zien maakt de Belastinfdienst ook nog steeds gebruik van Aspera FASP (ik hoop dat zij gepatched hebben als het om dezelfde software gaat) uit https://filetransfer.belastingdienst.nl/info/pages/beveiliging-bft.html.nl:
Bij gebruik van IBM Aspera Connect- binnen de https-verbinding, versleuteling van het bestand zoals beschreven in dit document middels Aspera FASP Security model (https://www.ibm.com/downloads/cas/QGRQMREW).

Ik hoop dat deze tool ondertussen veiliger is dan 3 jaar geleden (https://security.nl/posting/646927).
09-03-2023, 22:30 door Anoniem
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....

Je moet ook niet zomaar alles geloven van "bepaalde bronnen" op internet.
10-03-2023, 00:23 door Anoniem
Ik denk dat op AGConnect https://www.agconnect.nl/artikel/linux-onder-vuur-van-windows-ransomwarebende een artikel staat dat de ernst van het probleem wat duidelijker omschrijft.

Het lek in de software draait op servers met de RedHat distributie CentOS, en doet het net zo goed op Ubuntu en Debian.

Er wordt een beetje luchtig over gedaan in bovenstaand artikel van Security.nl, maar het is toch echt ernstiger dan op het eerste gezicht lijkt.
10-03-2023, 10:29 door Anoniem
Die ransomware-aanvallen zijn alleen succesvol (versleutelde servers) op de windows installaties. Onder Linux zal alleen de gebruiker er last van hebben en is het met een backup zo teruggezet. Ik denk dat die Linuxgebruikers er ook niet zijn en dat ze alleen de malware hebben gevonden. De Linux community werkt niet zo.
Verder vind ik het wel vreemd om dit soort applicaties rechtstreeks aan het internet te hangen en niet via een SSLVPN.
10-03-2023, 10:52 door walmare
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
Klopt servers worden alleen versleuteld onder windows. Onder Linux draaien dit soort (closed source) applicaties onder een user met geen rechten.
10-03-2023, 12:16 door Anoniem
Door walmare:
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
Klopt servers worden alleen versleuteld onder windows. Onder Linux draaien dit soort (closed source) applicaties onder een user met geen rechten.
En toch worden ze eenvoudig gehacked. Welk OS je ook draait, Patch, patch, patch. Als dit moeilijk gaat, doe je het niet vaak genoeg. Helemaal met Erik van Straaten eens, bedrijven die hun software niet tijdig patchen, zware boetes uitdelen. Wordt de "business case" voor IT een stuk makkelijker van.
10-03-2023, 17:23 door Anoniem
Door Anoniem:
Door walmare:
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
Klopt servers worden alleen versleuteld onder windows. Onder Linux draaien dit soort (closed source) applicaties onder een user met geen rechten.
En toch worden ze eenvoudig gehacked. Welk OS je ook draait, Patch, patch, patch. Als dit moeilijk gaat, doe je het niet vaak genoeg. Helemaal met Erik van Straaten eens, bedrijven die hun software niet tijdig patchen, zware boetes uitdelen. Wordt de "business case" voor IT een stuk makkelijker van.
Natuurlijk moet je snel patchen maar er is duidelijk kwaliteitsverschil in OS.
10-03-2023, 17:42 door Anoniem
Door Anoniem: Ik denk dat op AGConnect https://www.agconnect.nl/artikel/linux-onder-vuur-van-windows-ransomwarebende een artikel staat dat de ernst van het probleem wat duidelijker omschrijft.

Het lek in de software draait op servers met de RedHat distributie CentOS, en doet het net zo goed op Ubuntu en Debian.

Er wordt een beetje luchtig over gedaan in bovenstaand artikel van Security.nl, maar het is toch echt ernstiger dan op het eerste gezicht lijkt.
Wel nee man. Werkt alleen als user met beperkte rechten. Er wordt geen server versleuteld, daarvoor heb je echt een andere kwetsbaarheid nodig. Een jaar geleden ge-fixt ook. Als je dat nu nog niet heb ge-patcht verdien je niet beter.
Het is ook geen Linux ding maar een closed source platform onafhankelijke applicatie. Wij Linuxbeheerders bevelen deze applicatie niet aan.
12-03-2023, 14:59 door Tintin and Milou
Door walmare:
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
Klopt servers worden alleen versleuteld onder windows. Onder Linux draaien dit soort (closed source) applicaties onder een user met geen rechten.

Data, daar draait het om. Als je een applicatie hebt die data aanbied, en die applicatie wordt gehackt, is je data nog steeds vatbaar met malware / ransomware.

QNAP is daar een mooi voorbeeld. Deze IBM software.....Plex Anyone?... En zo kunnen we nog wel even door gaan.
12-03-2023, 15:00 door Anoniem
Door Anoniem:
Natuurlijk moet je snel patchen maar er is duidelijk kwaliteitsverschil in OS.
Totdat je naar de oorzaken gaat kijken. Dan begrijpt iemand die er verstand van heeft, waar het werkelijk over gaat.
13-03-2023, 09:38 door Anoniem
Door Tintin and Milou:
Door walmare:
Door Tintin and Milou: Volgens bepaalde bronnen hier op Security, kan dit alleen maar voorkomen op Windows systemen....

Bijzonder.....
Klopt servers worden alleen versleuteld onder windows. Onder Linux draaien dit soort (closed source) applicaties onder een user met geen rechten.

Data, daar draait het om. Als je een applicatie hebt die data aanbied, en die applicatie wordt gehackt, is je data nog steeds vatbaar met malware / ransomware.

QNAP is daar een mooi voorbeeld. Deze IBM software.....Plex Anyone?... En zo kunnen we nog wel even door gaan.
Als je server is gehackt is je hele infrastructuur naar de verdommenis en kan je alles opnieuw installeren. Dat is de bonus voor het gebruik van windows en de reden voor overstap naar Linux.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.