Агрегированная информация по инциденту с протоколом MFTP и рекомендации по предотвращению или нивелированию инцидента

В дополнение к предыдущей публикации по инциденту, связанному с распространением вредоносного ПО через систему обновлений ViPNet, и по результату проведенных исследований продуктов ViPNet, сообщаем следующее: ViPNet Client и другие продукты 5 поколения (включая ViPNet Prime) не подвержены опубликованной ранее уязвимости. Отдельное обновление версий ViPNet Client 5 и ViPNet Prime не требуется. 

Для продуктов ViPNet 4 поколения применимость нового вектора целевой атаки с использованием транспортного протокола mftp возможна только после компрометации узла с установленным управляющим ПО собственной сетью ViPNet Administrator (атака на который возможна только из доверенной сети). Новый вектор целевой атаки, далее, поэтапно может быть проэксплуатирован в следующих продуктах: 

  • ПО ViPNet Administrator версии 4.6 — продолжение вектора целевой атаки возможно (средний уровень опасности) последовательно после компрометации ПК ViPNet Client версии 4.5.х на узле установленным ViPNet Administrator. Эксплуатация позволяет нарушителю нарушить целостности среды функционирования атакуемого узла путем записи программного обеспечения, имитирующего легитимное обновление ПО. Нелегитимное обновление может быть принято только с узла центра управления сетью (ЦУС) доверенной сети.

  • Программно-аппаратные комплексы (ПАК) ViPNet Coordinator HW 4, ViPNet xFirewall 5, ViPNet xF65000 5 и ViPNet Coordinator IG 4 — продолжение нового вектора целевой атаки возможно (средний уровень опасности), однако ее эксплуатация возможна только высококвалифицированным нарушителем, посредством организации сложной многоэтапной атаки со скомпрометированного ранее хоста своей сети с управляющим ПО (ЦУС). Возможность проведения такой многоэтапной атаки связана с избыточными возможностями разархивирования обновления, позволяющая нарушителю с предварительно скомпрометированного ЦУС своей сети сформировать особым образом подготовленный пакет обновления и штатно выслать его на управляемые ПАК с целью нарушения целостности их среды функционирования.

Для иных продуктов ViPNet продолжение вектора атаки невозможно. 

Для версий ViPNet Coordinator HW 4.5.8, ViPNet xFirewall 5.6.5 и 5.7.7, ViPNet xFirewall xF65000 5.7.9 и ViPNet Coordinator IG 4.5.1.2 – продолжение нового вектора атаки от 2026 года по протоколу mftp возможно. 

Обратите внимание! Для указанных ниже версий ПАК ViPNet 4 поколения возможна эксплуатация уязвимости mftp по векторам от 2025 года. Соответственно, версии ниже указанных использоваться не должны: 

  • ViPNet Coordinator HW 4.х необходимо использовать версию 4.5.8 или выше
  • ViPNet xFirewall xF 5.6.х необходимо использовать версию 5.6.5 или выше
  • ViPNet xFirewall xF 5.7.х необходимо использовать версию 5.7.7 или выше
  • ViPNet xFirewall xF65000 необходимо использовать версию 5.7.9 или выше
  • ViPNet Coordinator IG 4.х необходимо использовать версию 4.5.1.2 или выше

Версии ПАК, в которых будут реализованы доработки для закрытия уязвимости: 

  • ViPNet Coordinator HW 4.5.10
  • ViPNet xFirewall xF 5.6.6 и 5.9.0
  • ViPNet xFirewall xF65000 5.9.0
  • ViPNet Coordinator IG 4.5.2

Доработанные версии ПО для приведенных выше ПАК 4 поколения будут опубликованы в ближайшее время (в течение месяца). Сертификация всех доработанных продуктов ViPNet 4 поколения также будет проведена в максимально сжатые сроки. 

Рекомендации по предотвращению или нивелированию целевой атаки на сеть ViPNet

Заказать обратный звонок
Наш менеджер свяжется с вами в течение рабочего дня