Уязвимость CVE-2025-22457: активные атаки на VPN Ivanti

Уязвимость CVE-2025-22457: активные атаки на VPN Ivanti

Источник: cloud.google.com

3 апреля 2025 года компания Ivanti сообщила об обнаружении серьезной уязвимости в системе безопасности, известной под идентификатором CVE-2025-22457. Эта уязвимость затрагивает устройства VPN Ivanti Connect Secure (ICS) версии 22.7R2.5 и более ранних версий и может привести к удаленному выполнению кода при успешном использовании.

Активные эксплуатации и новые вредоносные программы

Недавние сведения от компаний Mandiant и Ivanti свидетельствуют о наличии активного использования уязвимостей в версиях 9.X (с истекшим сроком службы) и 22.7R2.5. Первые признаки эксплуатации были зафиксированы в середине марта 2025 года.

  • Обнаружены два новых семейства вредоносных программ:
    • Программа-дроппер TRAILBLAZE, работающая только в оперативной памяти.
    • Пассивный бэкдор BRUSHFIRE.
  • Также была развернута вредоносная экосистема SPAWN, связанная с хакером UNC5221.

Методы злоумышленников

Хакерская группа UNC5221, подозреваемая в шпионаже в пользу китайской компании nexus, внедряет уязвимости нулевого дня с 2023 года. Использование CVE-2025-22457 стало существенным примером, показывающим, как злоумышленники адаптировали патч, выпущенный 11 февраля 2025 года для версии 22.7R2.6, манипулируя им для эксплуатации более ранних версий.

Технические детали вредоносных программ

Mandiant зафиксировала сценарий оболочки, используемый для развертывания дроппера TRAILBLAZE, который затем внедряет бэкдор BRUSHFIRE в родительский веб-процесс. Программа TRAILBLAZE, реализованная на чистом C, обеспечивает минимальную нагрузку, используя необработанные системные вызовы, что позволяет ей избегать обнаружения.

Бэкдор BRUSHFIRE подключается к функции SSL_read и проверяет входящие данные на наличие определенных характеристик, прежде чем выполнять шеллкод. Этот подход не только обеспечивает фильтрацию данных, но и позволяет бэкдору отправлять обратные сообщения по SSL-соединению.

Экосистема SPAWN

Экосистема SPAWN включает следующие компоненты:

  • SPAWNSLOTH — нарушает работу механизмов ведения журнала;
  • SPAWNSNARE — предназначен для извлечения и шифрования образов ядра Linux;
  • SPAWNWAVE — функции которого совпадают с функциями других семейств вредоносных программ, таких как SPAWNCHIMERA и RESURGE.

Общее состояние угроз

Атаки и эксплойты, проведенные UNC5221, демонстрируют сложный ландшафт угроз, нацеленных на периферийные устройства по всему миру. Это подчеркивает тенденцию использования как нулевых, так и актуальных уязвимостей для достижения успеха в злонамеренных действиях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: