GHOSTWORKER: slēpts UniFi vārtejas implants, kas slepus sazinās caur Google DNS
Internetam pieejams UniFi Dream Machine Pro (UniFi OS)
Black-box novērtējumā klienta ārējā tīkla perimetrā OffSeq komanda atklāja internetam pieejamu UniFi Dream Machine Pro un ekspluatēja kritisku ievainojamību, ko Ubiquiti atklāja 2026. gada maijā un novērtēja ar CVSS 10.0. Pēcekspluatācijas fāzē mēs konstatējām, ka vārteja jau bija kompromitēta: divi nesankcionēti administratora konti, kas uzdodas par "tech support", un root līmeņa implants, ko saucam par GHOSTWORKER. Izvietots kā /bin/unifi_updater, tas pārdzīvo pārstartēšanu, maskējas kā [kworker] kodola pavediens un izveido C2 saziņu caur DNS-over-HTTPS, izmantojot Google publisko DNS serveri. Tas nes arī iegultu sertifikātu no 2020. gada, kas norāda uz infrastruktūru Nīderlandes tīklā, kas reģistrēts uz "Linfosys".
Kritiskums: KritisksCVSS10.0CVE-2026-3490815 min lasīšanai
Katrs vērtējums veidojas no astoņiem vienkāršiem jautājumiem par to, kā uzbrukums darbojas un ko tas jums izmaksā.
Cik grūti to izmantot
Ko uzbrucējs var paveikt
Izvēlieties metriku, lai redzētu, ko tā nozīmē
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Mūsu darba gaitā mēs veicām black-box ielaušanās testu pret klienta infrastruktūru – no ārpuses, bez iekšējām zināšanām, tā, kā sāk īsts uzbrucējs. Viena no ierīcēm, kas bija sasniedzama no interneta, bija UniFi Dream Machine Pro: ierīce, kas maršrutē tīklu, darbina Wi-Fi un mitina video un durvju piekļuves steku. Sākumā mēs izmantojām zināmo ekspluatēto ievainojamību (KEV) sarakstu un tikām iekšā. Nebija pārsteigums, ka ierīce jau darbināja kāda cita ļaunatūru.
§ 01. Kas mūs sagaidīja
Apiešanai vajadzēja vienu neautentificētu pieprasījumu, un tā atgrieza kontrollera pilnu lietotāju kontu sarakstu. Starp šiem kontiem bija divi nesankcionēti Ubiquiti "support" administratori. Pēc root līmeņa piekļuves iegūšanas ierīcei mēs identificējām papildu kompromitācijas pierādījumus: neatpazītu bināro failu direktorijā /bin, kas nebija saistīts ne ar vienu instalēto pakotni, konfigurēts noturībai pēc pārstartēšanas, maskēts kā kodola pavediens un sazinājās ārēji caur DNS-over-HTTPS (DoH). Šo implantu visā ziņojumā saucam par GHOSTWORKER.
Mūsu izmeklēšana apstiprināja trīs atsevišķus konstatējumus, kas šajā ziņojumā apzināti aplūkoti nošķirti. Pirmkārt, ierīce ir ievainojama pret maksimāla kritiskuma autentifikācijas apiešanu, ko CISA norāda kā aktīvi izmantotu; ievainojamību mēs pārbaudījām ar nedestruktīvu testu. Otrkārt, vārteja jau bija kompromitēta, pirms mēs sākām novērtējumu. Kontrollera pašas datubāzes satur pierādījumus par nesankcionētiem administratora kontiem un operatora aktivitāti jau kopš 2026. gada jūnija vidus. Treškārt, ierīcē atradās īpaši izstrādāts implants ar noturības pēc pārstartēšanas un procesa slēpšanas mehānismiem.
Mēs neesam konstatējuši, ka autentifikācijas apiešanas ekspluatāciju un GHOSTWORKER izvietošanu veica viens un tas pats draudu aktors. Gadījumos, kad pieejamie pierādījumi pamato tikai analītisku secinājumu, nevis apstiprinātu konstatējumu, šī atšķirība ir skaidri norādīta.
§ 02. Kā apiešana darbojas
UniFi OS savu iekšējo servisu priekšā liek autentifikācijas vārteju un ļauj dažiem publiskiem maršrutiem iziet cauri bez pieteikšanās. Vārteja izlemj, vai maršruts ir publisks, nolasot nedekodēto pieprasījuma URL. nginx aiz tās maršrutē pēc dekodētā URL. Šiem diviem nav jāsakrīt. URL, kas sākas ar publisko prefiksu /api/auth/validate-sso/, bet satur kodētas ../ sekvences, iziet cauri vārtejas publiskajai pārbaudei, tad dekodējas aizsargātā /proxy/<serviss>/… ceļā un sasniedz iekšējo servisu (backend) bez autentifikācijas. Šī neatbilstība ir CVE-2026-34908 (bojāta piekļuves kontrole) un CVE-2026-34909 (ceļa šķērsošana), pāris, ko Ubiquiti apraksta SAB-064 un ko Bishop Fox izklāsta savā aprakstā.
Lūk, visa lieta divos pieprasījumos, kas nosūtīti caur tiešu TLS savienojumu (raw socket), lai ..%2f saglabātos un HTTP klients to nenormalizētu.
| Pieprasījums | Atbilde |
|---|---|
GET /proxy/users/api/v2/users (tiešs) | 401 Unauthorized |
GET /api/auth/validate-sso/..%2f..%2f..%2fproxy/users/api/v2/users | 200 SUCCESS + pilns saraksts |
Apiešana atdeva septiņus lokālo lietotāju ierakstus – lietotājvārdus, e-pasta adreses un lauku nosaukumus api_keys, nfc_token un password_revision. Tā ar administratora tiesībām sasniedz arī rakstīšanas galapunktus: PUT uz īpašnieka kontu izmainīja profila lauku, un tas palika, tāpēc mēs to ielikām atpakaļ. PUT, kas iestata x_password superadministratoram, kam seko parasta pieteikšanās, deva mums strādājošu sesiju – un no turienes pilnu kontroli pār konsoles SSH iestatījumiem.
§ 03. Kļūstot par daļu no botu tīkla
Ubiquiti 2026. gada 21. maijā publicēja drošības paziņojumu SAB-064 par CVE-2026-34908, CVE-2026-34909 un CVE-2026-34910. Katrai ievainojamībai piešķirts CVSS novērtējums 10.0, un, sasaistot tās ķēdē, neautentificēts attālināts uzbrucējs varēja iegūt root līmeņa piekļuvi skartajām UniFi sistēmām.
Bishop Fox pēc tam demonstrēja pilnu ekspluatācijas ķēdi pret UniFi OS Server 5.0.6. Ubiquiti novērsa ievainojamības UniFi OS Server 5.0.8 versijā, tostarp unifi-core 5.0.153. Ubiquiti publicētajā skarto produktu sarakstā ir UDM, UDM-Pro, UDM-SE un UDM-Pro-Max, tostarp klienta vidē izvietotais modelis.
2026. gada 23. jūnijā CISA pievienoja visas trīs ievainojamības savam zināmo ekspluatēto ievainojamību (KEV) katalogam, apstiprinot, ka ekspluatācija novērota reālos uzbrukumos. Tā laika ziņojumi daļu agrīnās ekspluatācijas saistīja ar Mirai/Gafgyt saimes botu tīklu aktivitāti un aprakstīja uzbrucējus, kas kompromitētajās UniFi ierīcēs veido nesankcionētus administratora kontus.
Šī aktivitāte ir būtiska šai izmeklēšanai, jo mēs neatkarīgi identificējām nesankcionētus administratora kontus skartajā vārtejā. Šī sakritība atbilst publiski ziņotajai pēcekspluatācijas uzvedībai; tomēr tā pati par sevi nepierāda, ka par šo kompromitāciju atbildīga tā pati kampaņa vai draudu aktors.
§ 04. Binārais fails, kas nepieder nevienai pakotnei
Ar SSH paroli, kas iestatīta caur apiešanu, un pārstartētu ierīci – klients to saskaņoja – root SSH nostrādāja.
uid=0(root) gid=0(root) groups=0(root)
Linux UDM-Pro 4.19.152-ui-alpine … aarch64 GNU/Linux
eth8 UP <wan-ip>/28 (WAN) br0 192.168.1.1/24 (LAN) uptime: up 2 minPirmais, kas izcēlās, bija fails direktorijā /bin:
# dpkg -S /bin/unifi_updater
dpkg-query: no path found matching pattern /bin/unifi_updaterLeģitīmie UniFi binārie faili visi pieder kādai pakotnei. Šis nepiederēja. Tas bija 4 097 312 baitus liels, piederēja root un tika palaists pēc katras pārstartēšanas no root crontab:
# /var/spool/cron/crontabs/root (uzstādīts sestdien, 2026. gada 27. jūnijā, 20:50:49)
@reboot sleep 60 && /bin/unifi_updater§ 05. Pretanalīze vienā baitā
Kā atrasts, fails salauž ierastos rīkus – file, readelf, capa un standarta YARA visi to sauc par "ELF 64-bit MSB, unknown arch 0xffffb700." To izdara viens baits. EI_DATA, ELF galvenes piektais baits, norāda baitu secību, un tas ir iestatīts uz 0x02 (big-endian) failā, kura lauki patiesībā ir little-endian. Rīki tic karogam, samaina mašīnas tipa baitus b7 00 un nolasa arhitektūru, kas neeksistē. ARM64 kodols EI_DATA ignorē, tāpēc fails joprojām darbojas. Iestatiet šo baitu atpakaļ uz 0x01, un fails nolasās normāli.
| ELF galvenes baits | Kā atrasts | Salabots | Efekts |
|---|---|---|---|
EI_DATA (nobīde 5) | 0x02 (MSB) | 0x01 (LSB) | rīki samaina baitus → arhitektūra nolasīta kā 0xffffb700 |
0x4005c0. Tas ir mazs triks, bet tāds, ko dara ar roku, nevis tāds, ar ko plaša patēriņa dropper vispār pūlētos.§ 06. GHOSTWORKER statiskā analīze
GHOSTWORKER binārā faila statiskā analīze atklāja funkcionalitāti, kas atbilst noturīgai vārtejas kompromitācijai, C2, piekļuves datu vākšanai, resursdatora izlūkošanai un turpmāku payload'u piegādei.
| Spēja | Pierādījums binārajā failā |
|---|---|
| DoH C2 kanāls | POST /dns-query, Host: dns.google, application/dns-message |
| DNS tuneļa kodētājs | DNS label formatēšanas virkne %s%c%08lx.%s%d |
| Otrā posma lejupielādētājs | GET %s HTTP/1.1 → /var/tmp/a.tmp, seko Location: |
| Procesa maskēšanās | argv viltots uz [kworker/0:1] / [kworker/1:1] |
| Ugunsmūra kontrole | statiski saistīts iptables; POSTROUTING, ķēžu ievietošanas virknes |
| Piekļuves datu ievākšana | lasa /etc/passwd, /etc/shadow; datplūsmā Authorization:, Proxy-Authorization: Basic, password=, login= |
| Resursdatora profilēšana | /proc/cpuinfo, /proc/net/arp, /proc/mounts, darbības laiks un atmiņa |
| Beacon telemetrija | {"ver":"%x","mods":[…]} moduļu un versijas ziņojums |
Kopumā šīs spējas ir īpaši nozīmīgas tāpēc, ka implants tika izvietots tīkla vārtejā. Ierīce ieņem priviliģētu pozīciju, caur kuru iet ievērojama tīkla datplūsma, savukārt GHOSTWORKER satur funkcionalitāti šīs pozīcijas izmantošanai: tas var izveidot ārēju C2, izgūt papildu payload'us, manipulēt ar ugunsmūra uzvedību, profilēt lokālo vidi un vākt piekļuves datus, kas atklāti pieejamajā datplūsmā.
Procesa maskēšanās un atklāšanas iespēja
Tas dod noderīgu atklāšanas pazīmi. Leģitīmi kworker procesi ir kodola pavedieni un tāpēc netiek palaisti no parasta izpildāma faila diskā. GHOSTWORKER turpretī tikai pieņem kodola procesa izskatu, kamēr aiz tā ir lietotāja telpas izpildāmais fails.
Tāpēc process ar nosaukumu [kworker/*] jāuzskata par aizdomīgu, ja:
/proc/<pid>/exenorāda uz izpildāmu failu;/proc/<pid>/mapsrāda parastu lietotāja telpas izpildāmā faila kartējumu;- process uztur ārējus tīkla savienojumus;
- procesam ir parasta komandrinda vai izpildāmā faila inode, kas neatbilst kodola pavedienam.
§ 07. Vadība un kontrole (C2) caur DoH
Tas nesūta beacon tieši uz IP adresi. Tas sūta DNS-over-HTTPS uz Google publisko DNS serveri – POST /dns-query uz Host: dns.google uz 8.8.8.8:443 – ar saviem datiem, iepakotiem DNS nosaukumos ar to pašu %s%c%08lx.%s%d formātu, zem domēna, ko operators kontrolē. Tīklā tas ir tikai vēl viens HTTPS savienojums ar Google: nav nešifrētu DNS pieprasījumu, ko žurnalēt, nav neparasta galamērķa, ko atzīmēt. Katrs pieprasījums nes viltotu galddatora Chrome User-Agent virkni (…rv:129.0… Chrome/129.0.0.0).
Kriptogrāfija ir tā, kas saka, ka šis nav gatavs, plaši pieejams rīks. Binārajā failā ir iegulti trīs PEM bloki:
- pašparakstīts CA sertifikāts,
CN=linfosyshosting.nl, derīgs no2020-07-17līdz2030-07-15; - privātā atslēga, kas tam atbilst – mēs verificējām moduli;
- atsevišķa 3072 bitu RSA publiskā atslēga komandu verifikācijai un izejošo datu šifrēšanai.
Tas, ka implants nes servera privāto atslēgu, nozīmē, ka kanāls ir piesaistīts un savstarpēji autentificēts: implants runā tikai ar to, kam ir šī atslēga. Tas aizsargā operatoru, un aizstāvjiem tas dod precīzu pazīmi, pēc kā meklēt.
§ 08. Linfosys infrastruktūra
Ar GHOSTWORKER saistītais TLS sertifikāts norāda resursdatora nosaukumu linfosyshosting.nl. Domēnu noskaidrojām, izmantojot tikai pasīvus avotus, un neuzsākām nekādu savienojumu ar aizdomīgo C2 infrastruktūru. Passive DNS saistīja resursdatora nosaukumu ar 185.206.140.190.
RIPE reģistrācijas un maršrutēšanas dati rāda konsekventu saikni starp resursdatora nosaukumu, mitināšanas tīklu un implanta izmantoto DNS infrastruktūru.
| Atribūts | Vērtība |
|---|---|
| C2 domēns (sertifikāta CN) | linfosyshosting.nl |
| C2 adrese | 185.206.140.190 |
| IP adrešu bloks / turētājs | 185.206.140.0/24, netname Linfosys, Linfosys BV (NL) |
| Anonsē | AS61351 – "Linfosys Linfosys BV" |
| DNS tuneļa vārdu serveri | ns1.linfosys.nl, ns2.linfosys.eu, ns3.linfosys.com |
Infrastruktūrai ir vairāki nosaukumu konsekvences punkti. Sertifikāta resursdatora nosaukums, DNS tuneļa vārdu serveri un tīkla reģistrācija visi satur Linfosys identifikatoru. Pieejamie reģistrācijas dati arī norāda, ka gan sertifikāta identitāte, gan attiecīgā tīkla reģistrācija par vairākiem gadiem apsteidz šo incidentu, datējamas ar aptuveni 2020. gadu.
Operatora piekļuves infrastruktūra
UniFi kontrollera admin_activity_log kompromitācijas periodā reģistrēja administratīvu piekļuvi no vairākām ārējām mitināšanas pakalpojumu sniedzēju adresēm:
| Avota IP | Redzēts (UTC) | IP bloka turētājs | Loma |
|---|---|---|---|
185.44.78.8 | 2026-06-27 → 07-19 | Hydra Communications Ltd (GB) | Galvenais operators |
45.84.107.54 | 2026-07-16 | QuxLabs AB (SE) | Operators |
153.80.143.66 | 2026-08-03 | IT Hostline Ltd (US/CY) | Operators |
45.148.10.141 | 2026-08-31 | DMZHOST / TECHOFF SRV (ārzonas) | Atsevišķs SSH brute-force – visticamāk troksnis |
185.44.78.8 ir nozīmīgākā. Tā parādās pierādījumos, kas saistīti gan ar implanta uzstādīšanu, gan ar sekojošu autentifikāciju, izmantojot nesankcionētos administratora kontus. Šī sakritība nodrošina tiešu infrastruktūras saikni starp ļaunatūras izvietošanas aktivitāti un interaktīvu piekļuvi kompromitētajam kontrollerim.Attiecināšanas ierobežojumi
Mēs neattiecinām šo aktivitāti uz kādu konkrētu personu vai uz Linfosys BV.
Tas, ka RIPE reģistrē C2 adrešu telpu ar Linfosys nosaukumu, nodibina tikai reģistrācijas un maršrutēšanas saikni. Tas nenosaka, kurš darbināja GHOSTWORKER infrastruktūru. Ticami skaidrojumi ietver klientu, kas izmanto šo tīklu, tālākpārdevēju vai pakārtotu operatoru, kompromitētu infrastruktūru vai infrastruktūru, kas apzināti izvēlēta tāpēc, ka tās nosaukums un reģistrācija izskatītos leģitīmi.
Arī pats sertifikāts satur identitātes informāciju, kas šķiet neuzticama. Tā organizācijas lauks norāda "Piratpartiet", savukārt citi subjekta atribūti apvieno ģeogrāfisku informāciju no vairākām savstarpēji nesaistītām jurisdikcijām. Tāpēc mēs vērtējam sertifikāta identitātes laukus kā, visticamāk, izdomātus vai apzināti maldinošus un nepiešķiram tiem attiecināšanas nozīmi.
Spēcīgākais infrastruktūras atradums tādējādi nav sertifikātā norādītā identitāte, bet atkārtotā tehniskā korelācija starp Linfosys zīmola resursdatora nosaukumu, autoritatīvo DNS infrastruktūru un autonomo sistēmu, kas mitina aizdomīgo C2.
§ 09. Kāds jau bija iekšā
Kontrollera datubāzes rāda ielaušanos, kas sākās pirms mūsu testa. Divi superadministratora konti tika pievienoti ārpus normālās plūsmas – unifi_support (2026. gada 17. jūnijā) un supports_unifi_system (9. jūlijā), abi kopējot Ubiquiti atbalsta nosaukumus – tas pats triks, kas implanta faila nosaukumā. Neviens neparādās unique_logins tabulā, kas uzskaita tieši vienu īstu lietotāju, kurš jebkad pieteicies. Tie tika pievienoti tieši datubāzē; ar tiem neviens nekad nav pieteicies.
| Datums (UTC) | Notikums |
|---|---|
| 2025-03-13 | Konsole nodota ekspluatācijā ar UniFi OS 4.1.19; piesakās viens leģitīms lietotājs |
| 2026-05-21 | Ubiquiti SAB-064 atklāj CVE-2026-34908 / 34909 / 34910 |
| 2026-06-17 | Pievienots nesankcionētais superadministrators unifi_support |
| 2026-06-23 | CISA pievieno trīs CVE KEV katalogam |
| 2026-06-27 | Uzstādīts /bin/unifi_updater + @reboot cron, 61 s pēc operatora administratora aktivitātes |
| 2026-07-09 | Pievienots supports_unifi_system; operatora pieteikšanās sešas sekundes vēlāk |
| 2026-08-03 | Pēdējā reģistrētā operatora pieteikšanās pirms mūsu testa |
| 2026-08-31 | OffSeq novērtējums: apiešana apstiprināta, saraksts nolasīts |
| 2026-09-01 | Root shell; implants iegūts |
Vienu sakritību ir grūti uzskatīt par nejaušību. supports_unifi_system tika izveidots 9. jūlijā 19:56:12 UTC, un pieteikšanās no 185.44.78.8 reģistrēta 19:56:18 – sešas sekundes vēlāk. Implanta crontab tika ierakstīts 61 sekundi pēc tās pašas adreses pēdējās administratora paneļa darbības 27. jūnijā. Mēs sarindojam to, ko zinām, pēc pārliecības pakāpes:
- Apstiprināts. Ierīce ir ievainojama pret apiešanu, un mēs to izmantojām. Divi superadministratori ar atbalsta dienesta nosaukumiem tika pievienoti tieši un sasaistās ar ārējiem IP. AArch64 implants ar manipulētu ELF galveni,
@rebootnoturību,[kworker]maskēšanos, DoH C2 un iegultu sertifikātu plus tā privāto atslēgu bija uz vārtejas. Sertifikāts, tā vārdu serveri un tā mitināšanas tīkls visi nes Linfosys nosaukumu, un visi datēti ar 2020. gadu. - Ticami. Tas ir viens ielauzējs, ne vairāki: tā pati galvenā IP aptver implanta uzstādīšanu un administratoru pieteikšanos, un nosaukumu triks ir konsekvents. Lai kas tas būtu, viņš pārzina amatu – DoH tunelēšana, piesaistīts sertifikāts, kodola pavediena maskēšanās un galvenes manipulācija krietni pārsniedz botu tīklu līmeņa rīkus. Ticamākais stāsts ir pieredzējis operators, kas izmanto jaunu, aktīvi ekspluatētu ievainojamību pret ierīci, kura gadījās būt sasniedzamai no interneta.
- Nepierādīts. Mēs to nevaram sasaistīt ar Linfosys kā uzņēmumu. Mēs neredzējām sākotnējo ielaušanos. Un mēs neatguvām beacon intervālu vai komandu kopu, jo tam paraugs būtu jāpalaiž, no kā mēs izvairījāmies, lai nekontaktētu C2.
§ 10. Kompromitācijas indikatori
Viss zemāk redzamais tika novērots novērtējuma laikā, ar pievienotiem publiskiem reģistra datiem, kur norādīts. Mēs nepublicējam klienta aktīvos noslēpumus un abas privātās atslēgas.
| Indikators | Tips | Piezīme |
|---|---|---|
/bin/unifi_updater | Faila ceļš | Implants; nepieder pakotnei |
fd92c57de3edfe6ee4974c20372ea83fe1422fe2a0cf388e09a080b1e1a21cd1 | SHA-256 | Implanta binārais fails |
d4013395d8659a96cf51cd1624fb951a | MD5 | Implanta binārais fails |
944eb0f4c5c3ef343ae926faad5112e81b37272a | GNU BuildID | Implanta binārais fails |
@reboot sleep 60 && /bin/unifi_updater | Noturība | Root crontab ieraksts |
[kworker/0:1], [kworker/1:1] | Procesa nosaukums | Viltots argv (aiz tā ir fails diskā) |
/var/tmp/a.tmp, /tmp/<name>.sock | Ceļš | Staging / IPC |
linfosyshosting.nl | Domēns | C2 (sertifikāta CN) |
185.206.140.190 | IPv4 | C2 adrese (AS61351) |
ns1.linfosys.nl, ns2.linfosys.eu, ns3.linfosys.com | Vārdu serveris | DNS tuneļa autoritatīvie serveri |
dns.google (8.8.8.8:443) | DoH serveris | C2 transports; Host: dns.google iekodēts, 8.8.8.8 ir tā adrese |
Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Chrome/129.0.0.0 | User-Agent | Iekodēts, viltots |
185.44.78.8, 45.84.107.54, 153.80.143.66, 178.83.99.8 | IPv4 | Operatora avota adreses (nesankcionēto administratoru web pieteikšanās + implanta uzstādīšana) |
45.148.10.141 | IPv4 | SSH brute-force testa laikā – visticamāk nesaistīts troksnis |
unifi_support, supports_unifi_system | Konts | Nesankcionētie superadministratori |
| Sertifikāta indikators | Vērtība |
|---|---|
| Subjekts / izdevējs | C=MP, ST=City of Victoria, L=Stanley, O=Piratpartiet, CN=linfosyshosting.nl |
| Sērijas numurs | 18703DE80756991A75D36C4CE96BD7A5D7CD760C |
| Derīgums | 2020-07-17 → 2030-07-15 |
| SHA-256 nospiedums | 00:0E:FF:C1:F3:C7:5D:21:83:76:2D:31:DE:95:FC:E5:95:E5:B3:56:94:6F:1D:06:8B:58:80:9D:FE:CA:1A:6F |
| Saziņas publiskā atslēga | RSA-3072, DER SHA-256 48814fb9000d621d998533bbc0db248a738fcef2547e502269eec6f173ea41c4 |
§ 11. Ko meklēt
Apiešanu ir viegli notestēt, un implants atstāj viegli pārbaudāmas pēdas. Uz UniFi un uz Linux tīkla malas ierīcēm kopumā:
- Notestējiet apiešanu. Ja
GET /proxy/users/api/v2/usersatgriež401, bet tas pats ceļš aiz/api/auth/validate-sso/..%2f..%2f..%2fatgriež200, jūsu ierīce ir ievainojama. Ielāpojiet un izņemiet pārvaldības saskarni no publiskā interneta. - Nepieņemiet, ka ielāpošana visu sakārto. Pēc ielāpošanas pārbaudiet lokālos administratorus, meklējot ārpus normālās plūsmas pievienotus kontus – tādus, kuru nav
unique_logins, īpaši tādus, kas atdarina atbalsta kontus – un salīdzinietadmin_activity_logavota IP ar saviem īstajiem administratoriem. - Meklējiet bināros failus, kas nepieder nevienai pakotnei. Jebkas direktorijā
/binvai/sbin, kodpkg -Snevar izskaidrot, ir vērts pārbaudīt tuvāk, tāpat arī jebkurš@rebootcron ieraksts, kas to palaiž. - Meklējiet maskēšanos. Process ar nosaukumu
[kworker/*], kura/proc/<pid>/exenorāda uz īstu failu, nav kodola pavediens. Pārbaudiet arī/var/tmp/a.tmpun ELF failus arEI_DATA=0x02, kas joprojām darbojas. - Vērojiet izejošo DoH no tīkla aprīkojuma. Vārteja, kas sūta
application/dns-messageuz publisku DNS serveri, ir anomālija. Bloķējiet vai vērojietlinfosyshosting.nl,*.linfosys.{nl,eu,com},185.206.140.190unAS61351. - Ja atrodat kaut ko no tā, uzskatiet ierīci par pilnībā kompromitētu. Izolējiet to, saglabājiet bināro failu un žurnālus, pārbūvējiet no tīras programmaparatūras un nomainiet visus noslēpumus, kas tajā glabājās. Ar faila dzēšanu nepietiek.
§ 12. Kāpēc tas ir svarīgi
Tīkla malas vārtejas ir viegli aizmirst. Tās ir vērstas pret internetu, ielāpus tās saņem pēdējās, viss, kas atrodas aiz tām, tām uzticas, un, kad tās darbina pilnu programmatūras steku, viena root kompromitācija atklāj Wi-Fi atslēgu, RADIUS noslēpumu, kontrollera datubāzes, video sistēmu un skaidru skatu uz visu, kas iet cauri.
Šajā gadījumā nav nekā eksotiska. Maksimāla kritiskuma, publiski atklāta, jau izmantota UniFi ievainojamība bija atklāti sasniedzama uz vecas konsoles, un līdz brīdim, kad plānots tests to sasniedza, kāds jau bija ievietojis administratora kontus un root implantu. Galvenais ir laiks: tiklīdz šāda ievainojamība nonāk KEV sarakstā, laika sprīdis starp publiskošanu un kompromitāciju sasniedzamai ierīcei ir nedēļas, ne mēneši, un "ielāposim nākamajā ciklā" ir likme, ko var zaudēt, pirms cikls pienāk.
Mēs to veicām kā autorizētu testu un publicējam uzbrucēja indikatorus pilnībā, lai citi varētu pārbaudīt savu vidi uz šī paša operatora klātbūtni. Ja jūs darbināt internetam pieejamu vārteju, ātrākais noderīgais, ko šodien varat izdarīt, ir divu pieprasījumu tests augstāk – un pēc tam meklējiet [kworker], kam pieder fails.
§ 13. Novērojumu hronoloģija
- 2026-08-31Novērtējums sākas; apstiprināta autentifikācijas vārtejas apiešana un bez pieteikšanās nolasīts pilns kontu saraksts
- 2026-09-01Iegūts root shell; implants atrasts, saglabāts un veikta tā reversā inženierija