Código HTML do Conteúdo

Post: CISA alerta sobre malware implantado por meio de falhas do Ivanti EPMM – Security Affairs


<div> <div> <h2>CISA alerta sobre malware implantado por meio de falhas do Ivanti EPMM</h2> <h2>A Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica e Infraestrutura dos EUA (CISA) divulgou duas cepas de malware encontradas em uma rede comprometida por meio de falhas do Ivanti EPMM.</h2> <p>A Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica e Infraestrutura dos EUA (CISA) publicou detalhes t&eacute;cnicos de duas fam&iacute;lias de malware que foram descobertas na rede de uma organiza&ccedil;&atilde;o n&atilde;o identificada ap&oacute;s o comprometimento do Ivanti Endpoint Manager Mobile (EPMM).</p> <p>A CISA divulgou um relat&oacute;rio sobre duas cepas de malware usadas em exploits de falhas do Ivanti EPMM <a href="https://securityaffairs.com/178140/security/u-s-cisa-adds-ivanti-epmm-mdaemon-email-server-srimax-output-messenger-zimbra-collaboration-and-zkteco-biotime-flaws-to-its-known-exploited-vulnerabilities-catalog.html" target="_blank">CVE-2025-4427</a> e <a href="https://securityaffairs.com/178140/security/u-s-cisa-adds-ivanti-epmm-mdaemon-email-server-srimax-output-messenger-zimbra-collaboration-and-zkteco-biotime-flaws-to-its-known-exploited-vulnerabilities-catalog.html" target="_blank">CVE-2025-4428</a>.</p> <p><em>&ldquo;A Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica e Infraestrutura (CISA) obteve dois conjuntos de malware de uma organiza&ccedil;&atilde;o comprometida por agentes de amea&ccedil;as cibern&eacute;ticas que exploram<a href="https://www.cve.org/CVERecord?id=CVE-2025-4427" rel="noreferrer noopener" target="_blank">CVE-2025-4427</a>e<a href="https://www.cve.org/CVERecord?id=CVE-2025-4428" rel="noreferrer noopener" target="_blank">CVE-2025-4428<br /></a>no Ivanti Endpoint Manager Mobile (Ivanti EPMM).&rdquo; l&ecirc; o <a href="https://www.cisa.gov/news-events/alerts/2025/09/18/cisa-releases-malware-analysis-report-malicious-listener-targeting-ivanti-endpoint-manager-mobile" target="_blank">Relat&oacute;rio de an&aacute;lise de malware</a> publicado pela CISA. &ldquo;Cada conjunto cont&eacute;m carregadores para ouvintes mal-intencionados que permitem que os agentes de amea&ccedil;as cibern&eacute;ticas executem c&oacute;digo arbitr&aacute;rio no servidor comprometido.&rdquo;</em></p> <p>Em meados de maio, a Ivanti<a href="https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-Mobile-EPMM?language=en_US" rel="noreferrer noopener" target="_blank">Lan&ccedil;ado</a>Atualiza&ccedil;&otilde;es de seguran&ccedil;a para resolver vulnerabilidades<a href="https://securityaffairs.com/177846/security/ivanti-fixed-two-epmm-flaws-exploited-in-limited-attacks.html" target="_blank">CVE-2025-4427 e CVE-2025-4428</a>, no software Endpoint Manager Mobile (EPMM). A empresa confirmou que os agentes de amea&ccedil;as encadearam as falhas em ataques limitados para obter a execu&ccedil;&atilde;o remota de c&oacute;digo.</p> <p>Abaixo est&aacute; a descri&ccedil;&atilde;o deles:</p> <ul> <li><strong>CVE-2025-4427</strong>(Pontua&ccedil;&atilde;o CVSS: 5.3) &ndash; Um desvio de autentica&ccedil;&atilde;o no Endpoint Manager Mobile permitindo que invasores acessem recursos protegidos sem as credenciais adequadas.</li> <li><strong>CVE-2025-4428</strong>(Pontua&ccedil;&atilde;o CVSS: 7.2) &ndash; Uma vulnerabilidade de execu&ccedil;&atilde;o remota de c&oacute;digo no Endpoint Manager Mobile permitindo que invasores executem c&oacute;digo arbitr&aacute;rio no sistema de destino.</li> </ul> <p>O CERT-EU relatou ambas as vulnerabilidades &agrave; empresa de software. A empresa confirmou que os agentes de amea&ccedil;as podem encadear as duas vulnerabilidades para obter a execu&ccedil;&atilde;o remota de c&oacute;digo sem autentica&ccedil;&atilde;o.</p> <p>As vulnerabilidades foram resolvidas com as vers&otilde;es 11.12.0.5, 12.3.0.2, 12.4.0.2 ou 12.5.0.1.</p> <p>As vulnerabilidades afetam duas bibliotecas de c&oacute;digo aberto sem nome usadas no EPMM, a empresa apontou que elas n&atilde;o residem em seu c&oacute;digo. A empresa ainda est&aacute; investigando os ataques, no entanto, n&atilde;o possui &ldquo;indicadores at&ocirc;micos confi&aacute;veis&rdquo; no momento da reda&ccedil;&atilde;o deste artigo.</p> <p>Em maio, a Ag&ecirc;ncia de Seguran&ccedil;a Cibern&eacute;tica e Infraestrutura dos EUA (CISA)<a href="https://securityaffairs.com/178140/security/u-s-cisa-adds-ivanti-epmm-mdaemon-email-server-srimax-output-messenger-zimbra-collaboration-and-zkteco-biotime-flaws-to-its-known-exploited-vulnerabilities-catalog.html" target="_blank">Adicionado</a>Google Chromium, roteadores DrayTek e SAP NetWeaver falhas em seu<a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" target="_blank">Cat&aacute;logo de vulnerabilidades exploradas conhecidas (KEV)</a>.</p> <p>Em maio de 2025, os agentes de amea&ccedil;as exploraram as falhas do Ivanti EPMM para acessar servidores, executando comandos por meio do <code>/mifs/rs/api/v2/</code> Extremidade. Os invasores realizaram uma s&eacute;rie de atividades maliciosas, incluindo coleta de dados do sistema, download de malware e mapeamento de redes. Os invasores despejaram as credenciais LDAP e mantiveram a persist&ecirc;ncia gravando arquivos maliciosos em <code>/tmp</code>. A CISA analisou dois conjuntos de malware e recomenda que as organiza&ccedil;&otilde;es usem IOCs, apliquem orienta&ccedil;&otilde;es de detec&ccedil;&atilde;o e atualizem para a vers&atilde;o mais recente do Ivanti EPMM.</p> <p>Os conjuntos de malware analisados pela CISA s&atilde;o:</p> <ul> <li>O conjunto 1 consiste nos seguintes arquivos maliciosos:<code>web-install.jar</code>,<code>ReflectUtil.class</code>e<code>SecurityHandlerWanListener.class</code>.</li> <li>O conjunto 2 consiste nos seguintes arquivos maliciosos:<code>web-install.jar</code>e<code>WebAndroidAppInstaller.class</code>.</li> </ul> <p>Cada conjunto de malware inclui um carregador e um ouvinte que permitem que os invasores injetem e executem c&oacute;digo arbitr&aacute;rio no servidor comprometido.</p> <p>Os carregadores executam um ouvinte de classe Java malicioso, interceptando solicita&ccedil;&otilde;es HTTP para decodificar e descriptografar cargas &uacute;teis para execu&ccedil;&atilde;o.</p> <p>Abaixo est&atilde;o detalhes adicionais sobre os dois conjuntos de malware.</p> <p><strong>Conjunto 1</strong>: Usa um carregador (ReflectUtil.class) disfar&ccedil;ado de pacote Apache para contornar restri&ccedil;&otilde;es e instalar secretamente um ouvinte mal-intencionado (SecurityHandlerWanListener) no Apache Tomcat. Esse ouvinte intercepta solicita&ccedil;&otilde;es HTTP espec&iacute;ficas, descriptografa cargas ocultas e cria dinamicamente novas classes Java. Os invasores podem executar c&oacute;digo arbitr&aacute;rio, manter a persist&ecirc;ncia e exfiltrar dados.</p> <p><strong>Conjunto 2</strong>: Cont&eacute;m um carregador (WebAndroidAppInstaller.class) que se apresenta como um servi&ccedil;o MobileIron. Ele instala outro ouvinte malicioso que intercepta solicita&ccedil;&otilde;es HTTP codificadas em formul&aacute;rios, descriptografa par&acirc;metros ocultos com uma chave AES codificada, cria e executa novas classes e, em seguida, criptografa e retorna os resultados. Os invasores executam arbitragemary na inst&acirc;ncia vulner&aacute;vel e pode roubar dados e assumir o controle de um sistema comprometido.</p> <p>Ambos os conjuntos de malware oferecem aos invasores recursos poderosos de persist&ecirc;ncia, execu&ccedil;&atilde;o de c&oacute;digo e roubo de dados.</p> <p>As organiza&ccedil;&otilde;es devem atualizar para a vers&atilde;o mais recente, monitorar atividades suspeitas e restringir o acesso a sistemas MDM para evitar ataques.</p> <p>A CISA tamb&eacute;m compartilhou as regras YARA e SIGMA para detectar o malware, juntamente com as t&eacute;cnicas MITRE ATT&amp;CK.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Ivanti EPMM)</p> <hr> <hr> </div></div>