Código HTML do Conteúdo

Post: Alertas da CISA de hackers direcionados à Ivanti Endpoint Manager Vulnerabilidades móveis para distribuir malware - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Os atores de amea&ccedil;as cibern&eacute;ticas armaram duas vulnerabilidades cr&iacute;ticas de Mobile Mobile Manager (EPMM)-CVE-2025-4427 e CVE-2025-4428-para implantar carregadores e ouvintes sofisticados em servidores comprometidos. </p> <p>O malware consiste em dois conjuntos de componentes: Loader 1 (Web-Install.Jar, RefletUtil.class, SecurityHandlerWanListener.class) e Loader 2 (Web-Install.jar, WebandroidAppInstaller.class), ambos projetados para injetar c&oacute;digo arbitr&aacute;rio e manter a persist&ecirc;ncia no apacho do apacho.</p> <p>A CISA obteve cinco arquivos de malware de uma organiza&ccedil;&atilde;o comprometida via CVE-2025-4427 (desvio de autentica&ccedil;&atilde;o) e CVE-2025-4428 (inje&ccedil;&atilde;o de c&oacute;digo) no IVANTI EPMM. </p> <p>Os atacantes exploraram o/MIFS/RS/API/V2/ENDPOND, encadeando solicita&ccedil;&otilde;es HTTP com um par&acirc;metro de formato para fornecer peda&ccedil;os codificados por Base64, reconstruir arquivos JAR em/TMP e carregar classes java maliciosas. </p> <p>Uma vez implantados, essas classes interceptam solicita&ccedil;&otilde;es HTTP com cabe&ccedil;alhos ou cargas &uacute;teis espec&iacute;ficas para decodificar, descriptografar e executar o c&oacute;digo arbitr&aacute;rio. </p> <p>As organiza&ccedil;&otilde;es que executam o IVANTI EPMM vers&otilde;es 11.12.0.4 e anterior, 12.3.0.1 e anterior, 12.4.0.1 e anterior ou 12.5.0.0 e anterior devem atualizar imediatamente.</p> <p>Ivanti EPMM Vers&otilde;es 11.12.0.4 e anterior, 12.3.0.1 e anterior, 12.4.0.1 e anterior e 12.5.0.0 e anterior. Ivanti <a href="https://www.cisa.gov/news-events/analysis-reports/ar25-261a?utm_source=MalwareAnalysisReport&amp;utm_medium=Alert" rel="noreferrer noopener nofollow" target="_blank">lan&ccedil;ado </a>Patches e divulgou publicamente as duas vulnerabilidades em 13 de maio de 2025. A CISA adicionou esses CVEs ao seu conhecido cat&aacute;logo de vulnerabilidades exploradas em 19 de maio de 2025.</p> <h2 id="h-key-actions"><strong>A&ccedil;&otilde;es -chave</strong></h2> <p>Detecte a atividade, implantando indicadores fornecidos de compromisso (IOCs) e regras de detec&ccedil;&atilde;o de Yara e Sigma. </p> <p>Evite a explora&ccedil;&atilde;o, atualizando para a mais recente libera&ccedil;&atilde;o de Ivanti EPMM e tratando os sistemas MDM como ativos de alto valor com restri&ccedil;&otilde;es e monitoramento aumentados.</p> <p>IOCs para download: mar-251126.r1.v1.clear (Stix 2.0 JSON). As assinaturas de detec&ccedil;&atilde;o incluem CISA-criada <a href="https://gbhackers.com/165-yara-rules-to-detect-cobalt-strike/" rel="noreferrer noopener" target="_blank">Regras de yara</a> Para carregadores e ouvintes, e uma regra Sigma (AR25-260A/B Sigma Yaml) para identificar solicita&ccedil;&otilde;es suspeitas HTTP, nomes de classe, hashes de arquivo e artefatos de rede.</p> <p>O arquivo de jar do carregador 1 hospeda refletiTil.class, que injeta um ouvinte malicioso (SecurityHandlerwanListener) em <a href="https://gbhackers.com/apache-tomcat-dos-vulnerability/" rel="noreferrer noopener" target="_blank">Apache Tomcat</a> Ao ignorar as restri&ccedil;&otilde;es do m&oacute;dulo JDK, decodificando uma classe de ouvinte compactada por GZIP, codificada por Base64, e adicionando-a &agrave; lista do ouvinte do servlet. </p> <p>O SecurityHandlerWanListener intercepta solicita&ccedil;&otilde;es HTTP contendo uma cadeia de passagem espec&iacute;fica, cabe&ccedil;alho do referente e carga &uacute;til, depois decodifica e as cargas &uacute;teis base64 de decreto de AES para definir e executar novas classes no servidor, permitindo que a execu&ccedil;&atilde;o e a exfiltra&ccedil;&atilde;o de dados do c&oacute;digo arbit&aacute;rio.</p> <p>O arquivo jar do carregador 2 se disfar&ccedil;a de webandroidAppInstaller.class como parte do com.mobileiron.service. </p> <p>A string base64:</p> <ol> <li>Primeiro usa<code>sun.misc.BASE64Decoder</code>para ligar<code>decodeBuffer</code>.</li> <li>Se a primeira tentativa falhar, ele usa<code>java.util.Base64</code>para ligar<code>getDecoder</code>.</li> </ol> <p>O ouvinte valida solicita&ccedil;&otilde;es com o tipo de conte&uacute;do Aplicativo/x-www-forma-urlcoded, extrai um par&acirc;metro de senha codificado por 64, aes decreta-o, carrega dinamicamente novas classes, criptografa e codifica resultados de execu&ccedil;&atilde;o com a mesma chave e retorna uma resposta MD5-Hashed. Isso permite que os invasores executem c&oacute;digo arbitr&aacute;rio e recebam sa&iacute;da de comando.</p> <p>Os invasores dividiram cada carregador em v&aacute;rios segmentos codificados por Base64 entregues atrav&eacute;s de solicita&ccedil;&otilde;es GET separadas para o ponto final do/MIFS/RS/API/V2/FencherUsage. A inje&ccedil;&atilde;o de linguagem de express&atilde;o de Java grava e anexa esses peda&ccedil;os aos arquivos em /TMP, evitando controles baseados em assinatura e verifica&ccedil;&otilde;es de tamanho de arquivo.</p> <h2 id="h-mitigations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>Implante YARA Regras CISA_251126_01 atrav&eacute;s do CISA_251126_05 para detectar os artefatos de arquivo JAR e classificar combinando padr&otilde;es exclusivos de hashes e bytes SHA-256. </p> <p>Alinhe as defesas com <a href="https://gbhackers.com/cisa-issues-four-ics-advisories/" rel="noreferrer noopener" target="_blank">CISA</a> e as metas de desempenho da ciberseguran&ccedil;a cibern&eacute;tica do NIST, incluindo segmenta&ccedil;&atilde;o de rede, lista de permiss&otilde;es de aplicativos, autentica&ccedil;&atilde;o multifatorial para interfaces administrativas e revis&atilde;o regular de log para detectar comandos an&ocirc;malos ou atividades de arquivo.</p> <p>Implemente a regra Sigma na Tabela 7 para sinalizar solicita&ccedil;&otilde;es anormais HTTP GET, atividade de carregamento de classe e IOCs de rede, como IPs maliciosos conhecidos. </p> <p>Se detectada, a quarentena afetou os hosts, captura imagens forenses, revise os processos de execu&ccedil;&atilde;o e relate incidentes &agrave; CISA por meio de seu centro de opera&ccedil;&otilde;es 24/7 ou sistema de relat&oacute;rios de incidentes. Envie amostras de malware atrav&eacute;s do formul&aacute;rio de envio de an&aacute;lise de malware da CISA.</p> <p>Atualize para a mais recente libera&ccedil;&atilde;o do IVANTI EPMM sem demora. Aplicar restri&ccedil;&otilde;es aprimoradas e monitoramento cont&iacute;nuo nas plataformas MDM como ativos de alto valor. </p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>