Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media

da Livio Varriale
0 commenti 1 minuti leggi
Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media

Una recente indagine di sicurezza ha scoperto che criminali informatici stanno sfruttando una grave vulnerabilità nei dispositivi FortiClient EMS di Fortinet. Questa vulnerabilità, nota come CVE-2023-48788, permette l’esecuzione di codice non autorizzato tramite SQL injection, minacciando la sicurezza delle reti aziendali globali.

Strategie e impatti dell’attacco

Dopo la pubblicazione di un exploit di concetto il 21 marzo 2024, è stato rilevato un attacco mirato a una compagnia mediatica, evidenziando la rapidità con cui gli aggressori possono sfruttare tali divulgazioni. Utilizzando il codice PowerShell, i malintenzionati hanno scaricato lo script Powerfun di Metasploit, cercando di stabilire una connessione inversa per un ulteriore controllo remoto, mostrando una sofisticata catena di attacco che include anche l’uso di ScreenConnect e Metasploit.

Annunci
image 153
Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media 8

Nonostante i tentativi inizialmente falliti, marcato dall’uso di tecniche come certutil per scaricare ScreenConnect e installarlo tramite msiexec, l’adattabilità e la perseveranza degli aggressori sono chiaramente dimostrate. Questi attacchi non solo sottolineano l’importanza della risposta rapida alla divulgazione delle vulnerabilità ma anche il bisogno di monitoraggio continuo del traffico di rete.

image 154
Fortinet: vulnerabilità FortiClient EMS minaccia le aziende media 9

La campagna Connect:fun, seguita da Forescout, indica una chiara componente manuale nell’esecuzione degli attacchi, contrastando l’idea di bot automatizzati e rivelando un approccio più mirato e ponderato verso specifici obiettivi aziendali con apparecchiature VPN vulnerabili.

La raccomandazione per le aziende è di applicare immediatamente le patch di sicurezza rilasciate da Fortinet, utilizzare firewall per applicazioni web (WAF) per bloccare richieste malevole e monitorare attentamente il traffico sospetto. Questo è essenziale per prevenire danni maggiori e proteggere le risorse aziendali critiche.

Si può anche come

MatriceDigitale.it – Copyright © 2024, Livio Varriale – Registrazione Tribunale di Napoli n° 60 del 18/11/2021. – P.IVA IT10498911212 Privacy Policy e Cookies

Developed with love by Giuseppe Ferrara