Une vulnérabilité de sécurité critique a été découverte dans la solution de transfert de fichiers MOVEit Transfer de Progress Software. Cette vulnérabilité de type injection SQL concerne l'application web de MOVEit Transfer.
Son exploitation pourrait permettre à un attaquant non authentifié d'obtenir un accès non autorisé à la base de données de MOVEit Transfer. Les conséquences sont:
Versions MOVEit impactées
Les versions MOVEit suivantes sont vulnérables:
Indicateurs de compromission (IOC)
Les IOC sont des signes observables qui indiquent qu'une attaque a eu lieu. Pour cette vulnérabilité MOVEit, pour l'instant les IOC identifiées sont les suivantes:
Vérifications à faire
Appliquer les correctifs en urgence
Mesures temporaires à prendre
Si pour diverses raisons vous ne pouvez pas appliquer immédiatement les correctifs, voici les mesures temporaire à prendre:
Mesures à prendre si vous trouvez le fichier human2.aspx sur votre serveur MOVEit
Considérez que vous avez été piraté. Prenez les mesures suivantes:
Exploitation active de la vulnérabilité
Plusieurs cas d'exploitation de la vulnérabilité ont été signalés. De plus, le niveau de sévérité critique de la vulnérabilité indique que l'attaque est facile à exécuter. Il faut donc agir rapidement si vous êtes vulnérables.
Qu'est ce qu'un Webshell
Un webshell est un programme informatique malicieux de la famille des shellcodes. Il se lance à distance contre une cible qui a une vulnérabilité web/HTTP/HTTPS uniquement. L'exploitation de la vulnérabilité peut permettre de prendre le contrôle de la cible, executer un outil malicieux à distance (cheval de Troie, ransomware, reverse-shell, etc.), arrêter l'antivirus ou le EDR, etc.
Vous l'aurez compris , l'antivirus et le EDR ne vous protègent pas contre les webshells et shellcodes. Les SIEM et outils de gestion de logs n'ont pas non plus pour vocation de detecter ce type d'attaques.
Les seuls outils dediés à la detection de telles attaques sont les systèmes de detection/prevention d'intrusions (IDS/IPS) et les WAF (Web Application Firewall).
Mesures de réponse prises par Streamscan
Comment Streamscan peut vous aider?
Les cyberattaques explosent sans cesse. Sans surveillance de sécurité en continu, vous êtes complètement aveugle sur les attaques qui vous ciblent. Or vous ne pouvez pas vous défendre contre ce que vous ne voyez pas.
Laissez-nous mettre nos yeux sur votre réseau. Adhérez à notre plateforme de surveillance gérée MDR propulsée par notre technologie de détection de cybermenaces CDS et mettez vous à l'abri des cyberattaques.