美國要求聯邦機構在48小時內斷開存在缺陷的Ivanti VPN連接


美國網絡安全機構CISA已下令聯邦機構緊急切斷IvantiVPN設備的連接,因為該設備存在多個軟件缺陷,存在被惡意利用的風險。在對上周首次發佈的緊急指令的更新中,CISA現在要求所有聯邦文職行政部門機構(名單中包括國土安全部和證券交易委員會)斷開所有IvantiVPN設備的連接,因為惡意黑客目前正在利用眾多零日漏洞造成"嚴重威脅"。

vpn_connection_details.png

盡管聯邦機構通常有數周的時間來修補漏洞,但 CISA 已下令在 48 小時內切斷 Ivanti VPN 設備的連接。

"運行受影響產品(Ivanti Connect Secure 或 Ivanti Policy Secure 解決方案)的機構必須立即執行以下任務:在 2024 年 2 月 2 日星期五 11:59PM 之前,盡快從機構網絡中斷開所有 Ivanti Connect Secure 和 Ivanti Policy Secure 解決方案產品實例的連接,"周三更新的緊急指令中寫道。

就在 CISA 發出警告的幾個小時前,Ivanti 聲稱發現第三個正在被積極利用的零日漏洞。

安全研究人員稱,自12月以來,中國國傢支持的黑客已經利用至少兩個Ivanti Connect Secure漏洞--被追蹤為CVE-2023-46805和CVE-2024-21887。Ivanti 周三表示,它又發現兩個漏洞--CVE-2024-21888 和 CVE-2024-21893,後者已被用於"有針對性的"攻擊。CISA 此前表示,"觀察到一些針對聯邦機構的初步攻擊"。

網絡安全公司 Volexity 的創始人 Steven Adair 周四介紹說,到目前為止,至少有 2200 臺 Ivanti 設備被入侵。這比該公司本月早些時候追蹤到的 1700 臺增加 500 臺,不過 Volexity 指出"總數可能要高得多"。

在緊急指令的更新中,CISA 告知各機構,在斷開易受攻擊的 Ivanti 產品的連接後,各機構必須繼續對連接到受影響設備的任何系統進行威脅狩獵,監控可能暴露的身份驗證或身份管理服務,並繼續審計權限級別訪問賬戶。

CISA 還提供恢復 Ivanti 設備在線運行的說明,但沒有給聯邦機構規定恢復 Ivanti 設備在線運行的最後期限。

"CISA已經有效地指導聯邦機構采用一種方法來部署被認為是全新安裝並打補丁的[Ivanti Connect Secure] VPN設備,作為使其重新上線的要求,"Adari說,"如果任何機構希望完全確保其設備在已知良好和可信的狀態下運行,這可能是最好的行動方案。"

在 CISA 發出警告稱惡意攻擊者繞過針對前兩個漏洞發佈的緩解措施之後,Ivanti 本周為受這三個被積極利用的漏洞影響的部分軟件版本提供補丁。Ivanti 還敦促客戶在打補丁之前對設備進行出廠重置,以防止黑客在其網絡上獲得持久訪問權限。


相關推薦

2023-03-01

美國法警署(USMS)表示,它受到勒索軟件的攻擊,暴露敏感的執法數據,包括屬於調查對象的個人信息。美國法警局是美國司法部的一個部門,負責開展與聯邦司法系統有關的所有執法活動,例如運營聯邦證人保護計劃和運送

2023-11-02

其他對人權的有害影響。一旦生效,這些規則可能會迫使美國政府改變依賴人工智能的活動,例如聯邦調查局對人臉識別技術的使用,該技術因沒有采取國會要求的措施來保護公民自由而受到批評。新規則將要求政府機構在2024

2022-09-19

美國網絡安全和基礎設施安全局(CISA)在其已知利用漏洞目錄(KnownExploitedVulnerabilities)中,新增六個漏洞,並名多傢聯邦機構按照供應商的指示進行修復。在六個安全漏洞中,其中今年披露的僅有一個。它影響趨勢科技的ApexOne平

2023-02-11

網絡斷開連接,"該電子郵件說。"為謹慎起見,ITD要求工作人員在進一步通知之前不要重新接入網絡。據解,911調度中心、城市移動設備、Office 365、NeoGov、OakWiFi、城市網站、Oracle和其他服務都沒有受到影響。"亞辛指

2022-07-16

他民主黨國會議員給兩個聯邦監管機構發信,敦促他們對美國高速發展的比特幣開采采取行動,信件發送給環境保護局和能源部的負責人,這封信是由立法者的初步調查後所產生的,調查發現,僅僅是少數幾個加密貨幣商就使用

2024-04-07

憂的是谷歌配置 DNS 時默認並沒有啟用 DoH 或 DoT,因此在斷開連接後,實際使用非加密的谷歌 DNS 服務器執行連接,這有可能會泄露用戶的域名請求記錄。不過針對該問題實際上更早的時候就有用戶提出,並且谷歌工程師也進行

2022-06-24

美國政府監管機構警告說,私人保險公司越來越不願意給重大網絡攻擊承保。除非能找到另一種保險模式,否則美國企業將面臨“災難性的財務損失”。政府問責辦公室(GAO)的一份新報告概述瞭網絡風險存在日益嚴峻的挑戰,該

2024-03-28

現在,所有美國聯邦機構都必須有一名高管來監督他們使用的所有人工智能系統,因為政府希望確保人工智能在公共服務領域的使用是安全的。卡馬拉-哈裡斯(KamalaHarris)副總統在與記者的一次簡報會上宣佈新的OMB指南,並表

2023-02-08

更不容易察覺到後方車輛,存在一定的安全隱患。為此,美國官方機構,計劃強制讓電動車“發出聲音”。2月8日消息,美國國傢公路運輸安全管理局(NHTSA)已經開始調查早在1997年生產的混合動力車和電動汽車,是否應該配備

2022-09-30

用率不斷增長,不少人擔心該技術存在的某些缺陷、或對美國公民的自由權益造成損害。舉個例子,若系統存在對有色人種的偏見或 bug,錯誤的面容識別結果或導致非法逮捕等嚴重後果。此外在不加約束的情況下,有關部門可

2022-07-09

美國總統喬·拜登於當地時間周五簽署一項行政命令,其指示聯邦機構在最高法院決定推翻羅伊訴韋德案(Roev.Wade)後保護墮胎機會和尋求生殖保健的患者的在線隱私。該命令的主要指令促使衛生與公眾服務部(HHS)擴大緊急避孕藥和

2022-09-02

年人開發的應用,也存在著諸多漏洞與問題。YouTube Kids是美國最為成功的兒童視頻應用。這是一個YouTube精選的兒童相關內容的視頻平臺,裡面包括大量的益智類動畫、兒歌以及學習內容,每周活躍用戶超過3500萬人。盡管YouTube對

2024-03-07

當地時間3月6日,美國國會議員和聯邦監管機構官員嚴厲批評波音公司在其客機“門塞脫落”事故兩個月後仍未交齊調查所需材料。波音當天下午趕緊補交一份名單。今年1月5日,美國阿拉斯加航空公司一架波音737MAX9型客機飛行

2023-03-16

美國政府警告說,多個網絡犯罪團夥,包括一個國傢支持的黑客組織,利用一個四年前的軟件漏洞損害一個美國聯邦政府機構。CISA、聯邦調查局和多國信息共享和分析中心(稱為MS-ISAC)周三發佈的一份聯合警報顯示,來自多個