您现在的位置是:系统运维 >>正文
Ivanti VPN 零日漏洞正在被黑客利用
系统运维13人已围观
简介Ivanti 公开披露了影响 Connect Secure (ICS) VPN 设备的两个关键漏洞: CVE-2025-0282 和 CVE-2025-0283。网络安全公司 Mandiant 的报告 ...
Ivanti 公开披露了影响 Connect Secure (ICS) VPN 设备的日漏两个关键漏洞: CVE-2025-0282 和 CVE-2025-0283。

网络安全公司 Mandiant 的洞正报告称 ,CVE-2025-0282 零日漏洞利用活动开始于 2024 年 12 月中旬。被黑这一漏洞的客利利用引发了人们对潜在网络漏洞以及受影响组织后续损害的担忧 。
比较而言 ,日漏CVE-2025-0282 是洞正两个漏洞中更为严重的一个 ,被描述为未经身份验证的被黑基于栈的缓冲区溢出漏洞。
利用该漏洞,服务器租用客利攻击者无需身份验证即可实现远程代码执行 ,日漏从而为他们在受感染的洞正网络中部署恶意软件或进行进一步攻击提供立足点 。
CVE-2025-0283 的被黑信息尚未完全披露,但同样被认为是客利关键漏洞 。
Mandiant 的日漏持续调查表明 ,CVE-2025-0282 正在被利用于针对多个组织的洞正定向攻击活动中。
攻击者在发起攻击前展示了探测 ICS 设备版本的被黑高超技术,特别是针对特定软件版本中的香港云服务器漏洞进行攻击 。
Mandiant 观察到威胁行为者利用了一系列恶意软件家族,包括已知的 SPAWN 生态系统(SPAWNANT 安装程序、 SPAWNMOLE 隧道工具和 SPAWNSNAIL SSH 后门) 。
在受感染的设备中还识别出了两个新的恶意软件家族:DRYHOOK 和 PHASEJAM。
攻击技术和持久化方法攻击者在利用 CVE-2025-0282 时典型的攻击步骤包括禁用 SELinux 等安全功能 、写入恶意脚本、部署 Web Shell 以及篡改系统日志以隐藏入侵痕迹 。
特别令人担忧的是,亿华云攻击者植入了在系统升级后仍然能够存活的持久化恶意软件组件 ,确保即使系统被修补,攻击者仍能保持访问权限。
分析还揭示了攻击者在 ICS 软件组件中部署了 Web Shell ,以实现远程访问和代码执行 。
例如 ,PHASEJAM 恶意软件会劫持系统升级过程,利用基于 HTML 的虚假升级进度条 ,从视觉上让管理员误以为升级正在进行。实际上,恶意行为者会悄悄阻止合法升级,确保系统仍然受到入侵威胁 ,同时保持攻击不被发现 。免费模板
另一种恶意软件 SPAWNANT 则通过将自身嵌入系统文件来确保升级过程中的持久性。
在漏洞利用后,还观察到威胁行为者从设备的多个关键区域删除了入侵证据:
使用 dmesg 清除内核消息,并从调试日志中删除漏洞利用期间生成的条目删除故障排除信息包(状态转储)以及进程崩溃生成的任何核心转储删除与系统日志故障 、内部 ICT 故障、崩溃痕迹和证书处理错误相关的应用程序事件日志条目从 SELinux 审计日志中删除已执行的命令幕后黑手是谁 ?Ivanti 和 Mandiant 认为此次攻击活动带有间谍活动的痕迹 。
受感染的云计算 ICS 设备数据库缓存已多次被泄露,这引发了人们对暴露的 VPN 会话数据、 API 密钥 、凭证和证书的担忧。
网络安全专家警告称,如果这些漏洞的概念验证利用代码被公开 ,可能会吸引更多威胁行为者参与 ,从而导致攻击的范围扩大。
Ivanti 对零日漏洞的响应Ivanti 正在处理零日漏洞 CVE-2025-0282 和 CVE-2025-0283,这两个漏洞影响了 Ivanti Connect Secure 、模板下载Policy Secure 以及 Neurons for ZTA 网关 。
修复程序可以通过下载门户获取。
参考来源:https://cybersecuritynews.com/active-exploitation-of-ivanti-vpn-0-day-vulnerability-cve-2025-0282/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/317b399679.html
相关文章
重磅更新!微软将在 Windows11中推出通行密钥支持功能
系统运维作为桌面操作系统重大更新的一部分,微软昨天9月26日)正式在 Windows 11 中推出了对通行密钥的支持功能。用户仅需依靠设备的 PIN 码或生物识别信息即可完成登录步骤,不再需要提供用户名和密码 ...
【系统运维】
阅读更多超2000 台 Palo Alto Networks 设备遭入侵
系统运维据相关结果显示,大约有2000台Palo Alto Networks设备在一场利用新披露的安全漏洞的活动中被入侵,这些漏洞正在野外受到积极利用。根据Shadowserver Foundation提供的 ...
【系统运维】
阅读更多诺基亚源代码疑遭泄露
系统运维近日,有消息称诺基亚的源代码及其他敏感信息在地下黑客论坛BreachForum上被公开出售。据称,黑客使用默认凭据访问了诺基亚第三方供应商的SonarQube服务器,下载了客户Python项目,包括属 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- 华硕笔记本UEFI重装系统教程(一步步教你如何使用华硕笔记本的UEFI功能来重装系统)
- 三星galaxy xcover3配置怎么样
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)
- 红米Mate4X带给你的全新体验(一部强大的智能手机,让你爱不释手)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南)
- 红米2怎么合并重复联系人? 云服务器亿华云b2b信息平台香港物理机源码库网站建设企业服务器