Netwerkapparatuurbedrijven Cisco en Fortinet hebben waarschuwingen uitgebracht voor kwetsbaarheden die gebruikt worden in onlangs gepubliceerde exploits. Daarnaast bevestigden ex-NSA-medewerkers de echtheid van de exploits.
De Shadowbrokers, de groepering die verantwoordelijk is voor de publicatie, claimt dat de exploits afkomstig zijn van de Equation Group, die in verband staat met de Amerikaanse veiligheidsdienst NSA. Cisco en Fortinet hebben nu waarschuwingen uitgebracht voor de in de exploits gebruikte kwetsbaarheden in hun software. Bij Cisco gaat het om lekken in ASA-apparaten en Fortinet heeft een waarschuwing uitgebracht voor zijn FortiGate-firmware. Daarmee bevestigen de bedrijven de echtheid van de exploits, die eerder deze week al door onderzoekers op producten van de bedrijven waren getest. Bij publicatie door de Shadowbrokers was niet meteen duidelijk of de exploits echt waren.
Cisco zegt dat een van de twee gevonden lekken al in 2011 is opgelost. Daarbij gaat het om een lek dat voorkomt in ASA-producten met software versie 8.4(1) en lager. De kwetsbaarheid maakte het voor een lokale en geauthenticeerde aanvaller mogelijk om willekeurige code uit te voeren. Het andere lek, met kenmerk cve-2016-6366, is wel nieuw, zo waarschuwt Cisco. De kwetsbaarheid is aanwezig in het Simple Network Management-protocol van de ASA-software en treft ook PIX-firewalls. Het gaat om een buffer overflow, waardoor een aanvaller code kan uitvoeren en een systeem kan overnemen. Cisco heeft signatures uitgebracht waarmee dit gedetecteerd kan worden.
Het lek in de Fortinet-firmware betreft ook een buffer overflow. Door een speciaal http-verzoek te sturen, kan een aanvaller een apparaat met deze firmware overnemen. Fortinet stelt dat versie 5 van zijn firmware niet kwetsbaar is en dat het lek voorkomt in firmware met versie 4 en lager, die uitgekomen is vóór augustus 2012. In de bestanden van de Shadowbrokers zijn ook exploits voor Juniper-producten te vinden. Dat bedrijf heeft tot nu toe echter nog geen waarschuwing uitgebracht.
Ex-medewerkers van de TAO-afdeling van de NSA hebben aan The Washington Post bevestigd dat het inderdaad gaat om exploits van de NSA. "Van wat ik heb gezien, bestaat er geen twijfel dat de bestanden echt zijn", zo stelt een van hen tegenover de krant. Ook beveiligingsbedrijf Kaspersky toonde deze week aan dat er een duidelijke link is tussen de uitgelekte bestanden en de Equation Group. Deze was eerder al door het bedrijf in kaart gebracht.
De Shadowbrokers claimen 'nog betere' bestanden te veilen of te verkopen voor een bedrag van 1 miljoen bitcoin. Daarover zegt een beveiligingsonderzoeker tegen The Washington Post dat de veiling 'een grote grap is, die bedoeld is om af te leiden'. Hij voegt daaraan toe dat geldstromen via Bitcoin zo eenvoudig te volgen zijn dat het witwassen van een zodanig grote som 'waanzin' is. De NSA heeft nog geen reactie gegeven op het uitlekken van de bestanden.