Атаки через ViPNet MFTP: что известно
Специалисты экспертного центра безопасности Positive Technologies (PT ESC) зафиксировали признаки реализации злоумышленниками атаки через штатную функциональность службы ViPNet MFTP (уязвимость PT-2026-19).
По данным на момент публикации, активность наблюдается с 1 июня по 14 июля этого года. Под ударом оказались как минимум 8 организаций.
Эксплуатация уязвимости возможна при условии предварительной компрометации узла ViPNet Administrator в доверенной сети. Злоумышленник рассылает специально сформированный файл-конверт, имитирующий легитимное обновление ПО, с вредоносной нагрузкой, эксплуатирующей технику обработки относительных путей.
Разобрали, какие инструменты использовали злоумышленники и как защититься — все детали в материале на нашем сайте: https://vk.cc/cZEuRR
Что важно знать:
• MaxPatrol SIEM и MaxPatrol EDR обнаруживают попытки эксплуатации уязвимости в ViPNet с помощью правила DLL_Side_Loading.
• MaxPatrol VM обнаруживает данную уязвимость и дает рекомендации по ее оперативному закрытию.
Чтобы защититься:
1. Обновите ViPNet Client до версии 4.5.3 сборки 65211 и выше или до версии 4.5.5 сборки 24733 (будет доступна в ближайшее время), а также ViPNet Administrator до версии 4.6.11.5113 и выше.
2. Если обновление пока невозможно — воспользуйтесь рекомендациями из публикации PT ESC.
3. При подозрении на инцидент — пишите нам (https://vk.cc/cZEuTs), поможем с расследованием.
