Código HTML do Conteúdo

Post: Alerta de segurança: Vulnerabilidade no Ivanti Endpoint Manager Mobile. CISA avisa


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:21 Setembro 2025 08:42</b></span></p> <p>A Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica dos EUA (CISA) <a href="https://www.cisa.gov/news-events/alerts/2025/09/18/cisa-releases-malware-analysis-report-malicious-listener-targeting-ivanti-endpoint-manager-mobile" target="_blank">emitiu um alerta</a> em rela&ccedil;&atilde;o a dois kits de malware descobertos na rede de uma organiza&ccedil;&atilde;o n&atilde;o identificada ap&oacute;s a explora&ccedil;&atilde;o de novas vulnerabilidades no <strong>Sistema de gerenciamento de dispositivos m&oacute;veis Ivanti Endpoint Manager Mobile (EPMM).</strong></p> <p>Os invasores exploraram o <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-4427" target="_new _blank">CVE-2025-4427</a> e <a href="https://www.redhotcyber.com/servizi/cve/?cve_id=CVE-2025-4428" target="_new _blank">CVE-2025-4428</a> vulnerabilidades, ambas usadas em ataques de dia zero <strong>antes do lan&ccedil;amento das atualiza&ccedil;&otilde;es da Ivanti em maio de 2025.</strong></p> <p>A primeira vulnerabilidade permite <strong>Desvio de autentica&ccedil;&atilde;o</strong> e acesso a recursos protegidos, enquanto o segundo permite <strong>Execu&ccedil;&atilde;o remota de c&oacute;digo</strong>. Juntos, eles permitem a execu&ccedil;&atilde;o n&atilde;o autorizada de comandos arbitr&aacute;rios nos vulner&aacute;veis <strong>EPMM</strong> servidor. A CISA observa que <em>o ataque come&ccedil;ou por volta de 15 de maio de 2025, logo ap&oacute;s a publica&ccedil;&atilde;o do exploit PoC.</em></p> <p>Os invasores usaram esse acesso para executar comandos que lhes permitiam coletar informa&ccedil;&otilde;es do sistema, fazer upload de arquivos maliciosos, listar o conte&uacute;do do diret&oacute;rio raiz, realizar reconhecimento de rede, executar um script para criar um despejo de heap e extrair credenciais LDAP. Dois conjuntos diferentes de arquivos maliciosos foram carregados no servidor, ambos no diret&oacute;rio /tmp, cada um garantindo persist&ecirc;ncia injetando e executando c&oacute;digo arbitr&aacute;rio:</p> <p>Em ambos os casos, o <em>JAR lan&ccedil;ou uma classe Java que agia como um ouvinte HTTP malicioso</em>. Essas classes interceptaram solicita&ccedil;&otilde;es espec&iacute;ficas, descriptografaram cargas incorporadas e criaram dinamicamente uma nova classe que era executada diretamente na mem&oacute;ria.</p> <p>Especificamente, o <strong>ReflectUtil.class</strong> foi usado para <em>manipular objetos Java e injetar um componente SecurityHandlerWanListener no tempo de execu&ccedil;&atilde;o do Apache Tomcat. </em>Esse ouvinte interceptou solicita&ccedil;&otilde;es HTTP, decodificou e descriptografou os dados e, em seguida, executou a classe gerada.</p> <p>O segundo componente <em>(WebAndroidAppInstaller.class)</em> usou uma chave codificada para descriptografar o par&acirc;metro password da solicita&ccedil;&atilde;o, que foi usada para gerar e executar a nova classe. O resultado foi ent&atilde;o criptografado novamente com a mesma chave e enviado na resposta.</p> <p>Portanto, ambas as cadeias forneceram um recurso oculto para execu&ccedil;&atilde;o remota de c&oacute;digo, presen&ccedil;a persistente no sistema e orquestra&ccedil;&atilde;o de est&aacute;gios de ataque subsequentes, incluindo intercepta&ccedil;&atilde;o e processamento de tr&aacute;fego HTTP para exfiltra&ccedil;&atilde;o de dados.</p> <p><strong>A CISA recomenda que os administradores atualizem imediatamente todas as instala&ccedil;&otilde;es vulner&aacute;veis do Ivanti EPMM para a vers&atilde;o mais recente, fortale&ccedil;am o monitoramento de atividades e restrinjam o acesso a sistemas MDM para evitar invas&otilde;es semelhantes no futuro.</strong></p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>