2024 tõi rekordarvu turvanõrkusi

Eelmisel aastal registreeriti üle 40 000 turvanõrkuse. Neid jagus populaarsetesse sisuhaldustarkvaradesse, võrguseadmetesse, e-poe platvormidele ja mujale. Ründajate rõõmuks pole haavatava tarkvara kasutajatel selle uuendamisega kiiret.

Augusti teine töönädal algas transpordiametis keskmisest suurema ehmatusega. Pärast seda, kui üks kaitsesüsteem teavitas kahtlasest tegevusest asutuse võrgus, asuti lähemalt uurima, milles asi. Üsna pea oli ebameeldiv tõde teada: ründaja oli kompromiteerinud süsteemi, mille kaudu hallatakse transpordiameti töötajate arvuteid ja muid seadmeid, ning saanud sellele administraatori õigustega ligipääsu. Ehkki algselt oli õhus ka võimalus, et ründaja on varastanud andmeid, lükkas hilisem uurimine selle oletuse ümber.

Lahendus, mida transpordiamet oma seadmete kaughalduseks kasutas, oli Fortineti FortiClient EMS. Selles oli kriitiline turvanõrkus (CVE-2023-48788), mille Fortinet avalikustas 12. märtsil koos tarkvara uue versiooniga, mis vea parandas. Paraku jäi transpordiametil see turvalisuse seisukohast hädavajalik uuendus paigaldamata. Ründajad leidsid haavatava süsteemi, kasutasid võimalust ja marssisid sisse.

Tulpdiagramm. Registreeritud turvanõrkused 2015–2024. 2015. a 6487, 2017. a 16 643, 2023. a 28 817 ja 2024. a 40 008 turvanõrkust.

Üks paljudest

Paraku on selliseid lugusid mitu, neid on nii avalikust kui ka erasektorist.

Veebruari alguses teatas riigiasutus, et nende VPN-serverid on kompromiteeritud. Jaanuaris alanud rünnakuks kasutati Ivanti turvanõrkusi, mis olid rünnaku ajaks avaldatud olnud tosin päeva.

Augustis teavitas CERT-EE ühe veebipoe haldajat, et nende kasutataval platvormil Magento on avastatud kriitiline turvanõrkus. Paraku ei reageerinud poe haldaja meie teavitusele ja novembris veebipood mainitud turvanõrkust kasutades kompromiteeriti.

CERT-EE otsib Eesti küberruumis kriitiliste turvanõrkustega süsteeme. Leidmise korral anname ohus olevate veebilehtede või seadmete omanikele sellest teada ja pakume nõu, kuidas haavatavus parandada.

Kui 2023. aastal saatis CERT-EE välja 2427 teavitust, siis möödunud aastal juba üle kolme korra rohkem ehk 7955. Mullu saadetutest suurima osa ehk 2462 moodustasid hoiatused WordPressi ja selle pistikprogrammide ning 263 Magento turvanõrkuste kohta. Sadu teavitusi saatsime ka kriitilise haavatavusega võrguseadme ja võrguhaldussüsteemide omanikele.

CERT-EE avastas Palo Alto tarkvarast olulise haavatavuse

CERT-EE avastas ja kirjeldas Palo Alto Networksi operatsioonisüsteemi PAN-OS kasutatavates seadmetes olulise haavatavuse (CVE-2024-3393). Selle kaudu oli võimalik panna tulemüür hanguma ehk viia see teenusetõkestuse seisundisse, saates seadmele spetsiaalse pahatahtliku võrgupaketi.

Teenusetõkestuse seisundis tulemüür toob endaga kaasa võrguliikluse peatumise – pole võimalik kasutada internetiühendust ega üle võrgu toimivaid e-teenuseid. CERT-EE ja Palo Alto insenerid tuvastasid koostöös probleemi põhjuse ja Palo Alto andis välja parandatud versiooni PAN-OS-ist.

Nullpäeva turvanõrkuse ärakasutamine Eestis

23. oktoobril avalikustati info FortiManageri nullpäeva turvanõrkuse (CVE-2024-47575) kohta. FortiManageri kriitilisel funktsionaalsusel puudus autentimine ja ründaja sai süsteemis käivitada endale sobivaid käsklusi.

FortiNet oli oma kliente mõni päev varem võimalikust turvanõrkusest teavitanud ja soovitanud tarkvara uuendada ning seadmeid täiendavalt kaitsta. Eestis oli seda turvanõrkust ära kasutatud aga juba 22. oktoobril ja ründajad olid saanud ühe organisatsiooni kaks serverit enda kontrolli alla.

Kuidas kaitsta end turvanõrkuste ärakasutamise vastu?

  • Hoia kõigi süsteemide operatsioonisüsteem või püsivara, rakendused jm tarkvara ajakohasena.
  • Vaheta välja lõppenud tööeaga seadmed, millele tootja enam turvauuendusi ei paku.
  • Kaitse oma võrku ja administreerimisliideseid. Kasuta VPNi ja luba ligipääs seadmetele, eriti süsteemide haldusliidestele, vaid kindlatelt IP-aadressidelt.

Mis mujal maailmas toimus?

2024. aastal suurenes oluliselt avastatud turvanõrkuste hulk. Raporteeriti kokku 40 008 turvanõrkust, mida on võrreldes 2023. aasta 28 817 haavatavusega kolmandiku võrra rohkem. 

Ülemaailmsete trendidena saab välja tuua võrguseadmete püsivaras ja võrguhaldussüsteemides olevate nullpäeva turvanõrkuste kuritarvitamise. Siia sobivad näiteks kaks Ivanti tarkvarade nullpäeva turvanõrkust (CVE-2023-46805 ja CVE-2024-21887), mida kasutasid ära Hiinaga seotud rühmitused. Need haavatavused võimaldavad autentimisest möödumist ja käsusüsti.

Küberkurjategijad otsivad jätkuvalt ka vanade turvanõrkustega seadmeid, et kasutada neid turvanõrkusi näiteks lunavararünnakuks või seadme liitmiseks oma robotvõrgustikuga.

Tavapäraselt palju kriitilisi turvanõrkusi leiti ka veebi sisuhaldussüsteemides ja e-poe tarkvarades.

Nullpäeva turvanõrkuste rohkus ja vanade haavatavuste jätkuv kuritarvitamine näitavad selgelt, et selle probleemiga tuleb tegeleda süsteemselt: panna paika ja järgida turvanõrkuste haldamise protsesse ja kaitsta oma organisatsiooni võrku täiendavate meetmetega.

Viimati uuendatud 07.02.2025

open graph imagesearch block image