WatchGuard Firebox RCE kan ge angripare fjärråtkomst och leda till ransomware
En kritisk RCE-sårbarhet i WatchGuard Firebox uppges nu utnyttjas av ransomware-grupper enligt CISA. Svenska företag med internetexponerade Firebox-apparater bör omedelbart kontrollera och uppdatera sina enheter.
Det viktigaste
- CISA bekräftar att en kritisk WatchGuard Firebox RCE-sårbarhet nu utnyttjas i ransomware-attacker.
- Företag med internetexponerade WatchGuard Firebox-brandväggar riskerar fjärråtkomst för angripare om sårbarheten inte åtgärdas.
Vad har hänt? — WatchGuard Firebox RCE
Den amerikanska myndigheten CISA har rapporterat att en kritisk RCE-sårbarhet i WatchGuard Firebox-brandväggar som tidigare flaggats som aktivt utnyttjad i december nu också används av ransomware-grupper, enligt uppgifter. Det innebär att sårbarheten ger möjlighet för fjärrkörning av kod och därigenom kan öppna dörrar för vidare angrepp och utpressning.
Informationen bygger på CISA-rapportering och tekniska nyhetskällor som beskriver att utnyttjande sker i fält. Det finns ingen detaljerad offentlig redovisning av vilka sårbara versioner eller exakta angriparmetoder som används i dessa rapporter.
Vem berörs?
Alla organisationer som kör WatchGuard Firebox-apparater kan vara berörda, särskilt om enheterna är internetexponerade eller används för fjärråtkomst. För svenska små och medelstora företag är risken störst om enheten inte uppdaterats, har administratörsgränssnitt exponerat mot internet eller om nätverkssegmenteringen är svag.
Även om inte alla installationer påverkas direkt är det rimligt att anta att angripare söker efter oskyddade eller felkonfigurerade Firebox-enheter för att få fotfäste i nätverk och sedan röra sig senarealt för att nå kritiska system och backupdata.
Gör så här nu
- Applicera uppdateringar först: Kontrollera om WatchGuard har släppt patchar eller rekommendationer och uppdatera brandväggarna omgående.
- Isolera och ta bort exponering: Om en administrerad enhet är exponerad mot internet, begränsa åtkomst till managementgränssnitt och stäng portar som inte behövs.
- Byt inloggningsuppgifter och kontrollera konton: Rot- och adminkonton som kan ha delats eller använts utan MFA bör bytas och skyddas med flerfaktorsautentisering.
- Granska loggar och trafik: Sök efter ovanliga inloggningar, okända processer eller trafik mot kända kontrollpunkter. Dokumentera och spara bevis om du upptäcker avvikande aktivitet.
- Säkerställ backup och återställningsplan: Verifiera att backupkopior är intakta och isolerade från huvudnätverket så att de inte krypteras vid ett intrång.
- Segmentera och begränsa lateral rörelse: Minimera åtkomst mellan nätverkssegment och använd principen minst privilegium för administrativ åtkomst.
- Aktivera detektering: Säkerställ att IDS/IPS och loggning är aktiva och övervakas kontinuerligt. Uppdatera signaturer och regler i era detektionsverktyg.
- Förbered incidenthantering: Ha kontaktvägar klara till nätverksspecialist eller incidentresponsteam och informera berörda beslutsfattare.
För hjälp att bedöma exponering och åtgärdsprioritering, boka en genomgång.
Avslutningsvis: agera snabbt. En brandvägg i periferin är ofta första målet för angripare som vill ta sig in i företagsnätverk och distribuera ransomware.
Källa: BleepingComputer
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal