“CitrixBleed”漏洞與中國工商銀行遭受的勒索軟件攻擊有關


本周對全球最大銀行-中國工商銀行(ICBC)的破壞性勒索軟件攻擊可能與Citrix上個月披露的NetScaler技術中的一個關鍵漏洞有關。這一情況凸顯為什麼企業需要立即針對這一威脅打補丁。

圖片.png

所謂的"CitrixBleed"漏洞(CVE-2023-4966)影響多個內部部署版本的 Citrix NetScaler ADC 和 NetScaler Gateway 應用交付平臺。

在 CVSS 3.1 分級中,該漏洞的嚴重性為 9.4 分(滿分 10 分),攻擊者可借此竊取敏感信息並劫持用戶會話。Citrix 稱該漏洞可被遠程利用,攻擊復雜度低,無特殊權限,也無需用戶交互。

在 Citrix 於 10 月 10 日發佈受影響軟件的更新版本之前幾周,威脅者自 8 月份以來就一直在積極利用該漏洞。發現並向 Citrix 報告該漏洞的 Mandiant 研究人員還強烈建議企業終止每個受影響 NetScaler 設備上的所有活動會話,因為即使在更新後,驗證會話仍有可能繼續存在。

對工商銀行美國分行的勒索軟件攻擊似乎是漏洞利用活動的一個公開表現。該銀行在本周早些時候的一份聲明中披露,它在 11 月 8 日遭遇勒索軟件攻擊,導致部分系統癱瘓。《金融時報》和其他媒體援引消息人士的話稱,LockBit 勒索軟件運營商是這次攻擊的幕後黑手。

安全研究員凱文-博蒙特(Kevin Beaumont)指出,中國工商銀行11月6日未打補丁的Citrix NetScaler是LockBit行動者的一個潛在攻擊媒介。

博蒙特說:"截至撰寫本篇文章時,仍有超過 5000 個組織沒有為 #CitrixBleed 打補丁。它允許攻擊者完全、輕松地繞過所有形式的身份驗證,正在被勒索軟件集團利用。它就像在組織內部指點和點擊一樣簡單,讓攻擊者在另一端擁有一臺完全交互的遠程桌面電腦。"

最近幾周,針對未減弱的 NetScaler 設備的攻擊已成為大規模利用的對象。公開的缺陷技術細節至少助長部分攻擊活動。

ReliaQuest 本周的一份報告顯示,目前至少有四個有組織的威脅組織正在針對該漏洞進行攻擊。其中一個組織已經自動利用 CitrixBleed。ReliaQuest報告稱,就在11月7日至11月9日期間,觀察到"多起以Citrix Bleed利用為特征的獨特客戶事件"。

ReliaQuest 表示:"ReliaQuest 在客戶環境中發現多起威脅行為者使用 Citrix Bleed 漏洞利用的案例。"該公司指出:"在獲得初始訪問權限後,攻擊者迅速對環境進行枚舉,重點是速度而不是隱蔽性。ReliaQuest 說,在一些事件中,攻擊者外泄數據,而在另一些事件中,他們似乎試圖部署勒索軟件。"

互聯網流量分析公司GreyNoise的最新數據顯示,至少有51個IP地址試圖利用CitrixBleed,低於10月底的70個左右。

利用活動促使美國網絡安全和基礎設施安全局(CISA)本周發佈應對 CitrixBleed 威脅的新指南和資源。CISA 警告說,該漏洞會被"主動、有針對性地利用",並敦促各組織"將不受限制的設備更新到 Citrix 上個月發佈的更新版本"。

該漏洞本身是一個緩沖區溢出問題,可導致敏感信息泄露。當 NetScaler 配置為身份驗證、授權和計費(AAA)或網關設備(如 VPN 虛擬服務器或 ICA 或 RDP 代理)時,該漏洞會影響內部部署版本。


相關推薦

2023-11-11

中國工商銀行(ICBC)美國分行周四遭到網絡攻擊,在負責結算交易的實體迅速斷開與受影響系統的連接後,該行無法結算大量美國國債交易。根據彭博社的報道,這一事態發展迫使中國工商銀行通過攜U盤的信使向上述各方發送

2023-11-14

上周,中國工商銀行(ICBC)美國分行遭受勒索軟件攻擊,在一定程度上擾亂美國國債市場的交易。周一(11月13日),Lockbit勒索軟件集團的一名代表在一份聲明中表示,中國工商銀行已支付贖金。具體贖金數字未有披露。“他們

2023-11-10

北京時間周五早間,中國工商銀行在美全資子公司——工銀金融服務有限責任公司(ICBCFS)遭黑客勒索軟件攻擊的消息引發市場關註。據知情人士消息,涉嫌策劃針對工行美國分行襲擊的是一個名為Lockbit的犯罪團夥。作為目前

2022-06-23

根據周四發佈的一項研究,去年贖金勒索攻擊使美國學校和學院在停機時間損失超過瞭35億美元。Comparitech的研究人員在2021年記錄瞭67起單獨的勒索軟件攻擊,影響瞭954所學校和學院以及近100萬學生。雖然這些數字可能看起來很

2022-06-25

往往隻有在學校因系統中斷或學生數據丟失而不得不承認漏洞時,才會向公眾發佈有關攻擊的信息。團隊篩選瞭幾種不同的教育資源--專業的IT新聞、數據泄露報告和國傢報告工具,以整理出盡可能多的關於美國教育機構遭受勒

2022-09-12

int醫療網絡安全負責人Ryan Witt表示:"醫療行業在解決漏洞方面歷來落後於其他行業......而這種不作為對患者的安全和福祉有直接的負面影響。隻要網絡安全仍然不受重視,醫療機構就會繼續危及他們的病人。為避免毀滅性的

2022-11-02

據一傢聯邦金融犯罪監督機構稱,美國銀行和金融機構在2021年處理大約12億美元的被懷疑是滿足勒索軟件罪犯的付款,這是一個新的紀錄,數字幾乎是前一年的三倍。這個總數代表銀行客戶向可能的網絡犯罪分子支付的款項,美

2022-10-11

細節,但一位熟悉其補救措施的人士向 NBC 新聞證實,它遭受勒索軟件攻擊。CommonSpirit 也拒絕分享有關其有多少設施出現延誤的信息。然而,包括田納西州的 CHI 紀念醫院、德克薩斯州的一些聖盧克醫院和西雅圖的弗吉尼亞梅森

2023-11-28

合作,在烏克蘭逮捕與針對71個國傢的組織的攻擊有關的勒索軟件組織的核心成員。網絡犯罪分子使用LockerGoga、MegaCortex、HIVE和Dharma等勒索軟件進行攻擊,導致各大公司的運營陷入癱瘓。該犯罪網絡中的角色差異很大:一些成員

2023-03-01

姓名、出生日期、傢庭住址和社會保險號碼。這一最新的漏洞也是在聯邦調查局證實它正在調查一起網絡安全事件之後的幾周發生的,因為報告顯示攻擊者破壞該機構紐約外地辦事處的計算機系統。

2023-01-29

兩項新的研究表明,勒索軟件不再是過去那種有利可圖的企業級騙局。根據兩份單獨的報告,2022年攻擊者錢包的利潤和受害者的支付比例大幅下降。與一些執法和政府機構合作的區塊鏈分析公司Chainalysis在一篇博文中提出,根據

2024-03-28

關註,既然不是亂七八糟的軟件導致的,那必然就是系統漏洞,因為這臺備用機一直運行 Windows 10 老舊版本並未及時安裝累積更新。今天上午火絨安全軟件也發佈一個勒索預警通知,火絨安全工程師近期發現受到勒索軟件攻擊的

2023-11-11

何談判--波音公司現在又回到 LockBit 勒索網站上。本周,中國最大的銀行中國工商銀行也受到勒索軟件攻擊,北京時間周四,金融服務系統癱瘓。LockBit團夥表示這次入侵也是它所為。

2022-07-04

盡管馬斯特裡赫特大學在2019年遭受勒索軟件攻擊,但隨著部分BTC贖金的退還,身為受害者的該校竟然也受益於這三年的加密貨幣價格上漲。外媒報道稱,三年前的攻擊導致該校學生無法訪問有價值的數據,直到他們被迫支付20萬