image

Australië waarschuwt voor Cisco-routers besmet met Badcandy-malware

vrijdag 31 oktober 2025, 12:02 door Redactie, 2 reacties

De Australische overheid waarschuwt organisaties voor routers en switches van Cisco die met de "Badcandy" malware besmet zijn. Badcandy is een webshell waarmee aanvallers toegang tot gecompromitteerde Cisco-apparaten behouden. Voor de infectie van de Cisco-apparaten wordt gebruik gemaakt van een kwetsbaarheid in Cisco IOS XE, aangeduid als CVE-2023-20198, die daarna door de aanvallers wordt gepatcht.

Cisco IOS XE is een besturingssysteem dat op switches en routers van het netwerkbedrijf kan draaien en wordt omschreven als een 'nieuwe en verbeterde' versie van Cisco's IOS-besturingssysteem. CVE-2023-20198 bevindt zich in de web user interface van IOS XE en maakt het mogelijk voor een ongeauthenticeerde aanvaller om een account met 'privilege 15' aan te maken. Via dit account kan de aanvaller controle over het systeem krijgen. Het probleem raakt zowel fysieke als virtuele devices die IOS XE draaien. De impact van CVE-2023-20198 is op een schaal van 1 tot en met 10 beoordeeld met een 10.0.

Cisco kwam in oktober 2023 met beveiligingsupdates voor het probleem. In juli van dit jaar waren er volgens het Australische Cyber Security Centre in Australië nog zo'n vierhonderd Cisco-routers met Badcandy besmet. Dat aantal is inmiddels gedaald naar iets meer dan honderdvijftig, maar toch is het volgens de Australische overheidsinstantie belangrijk dat organisaties alert op de malware zijn. Daarnaast installeren de aanvallers zodra ze via CVE-2023-20198 toegang hebben gekregen een niet-persistente patch om het probleem te verhelpen.

De Badcandy-malware kan een reboot van het Cisco-apparaat niet overleven, maar als een aanvaller inloggegevens heeft bemachtigd of een andere manier van "persistence" heeft gevonden, kan die wel toegang tot het apparaat blijven houden. De Australische overheid roept organisaties op om de beveiligingsupdate van twee jaar geleden te installeren en hun Cisco-apparaten op de aanwezigheid van aanvallers te controleren. Daarnaast zijn de gecompromitteerde Australische organisaties door het Australische Cyber Security Centre ingelicht. Eerder dit jaar meldde de Canadese overheid dat een niet nader genoemd telecombedrijf via het Cisco-lek was gehackt.

Reacties (2)
Gisteren, 12:30 door Anoniem
Ook met switches heb je de keuze uit managed en unmanaged. Vaak heb je de mogelijkheden (Quality of service, VLAN e.d.) van een managed switch niet nodig.
Gisteren, 13:56 door Anoniem
Door Anoniem: Ook met switches heb je de keuze uit managed en unmanaged. Vaak heb je de mogelijkheden (Quality of service, VLAN e.d.) van een managed switch niet nodig.

Wat heeft dit te maken met de kwetsbaarheid die wordt beschreven?

Een beetje netwerk maakt al gauw gebruik van VLANs afaik.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.