CISA Ungkap Malware Kit dalam Serangan Ivanti EPMM

Cybersecurity and Infrastructure Security Agency (CISA) merilis analisis teknis terkait malware kits yang digunakan penyerang dalam mengeksploitasi kerentanan kritis pada Ivanti Endpoint Manager Mobile (EPMM).

Latar Belakang Kerentanan

Dua celah keamanan utama yang dieksploitasi adalah:

Kerentanan ini memengaruhi versi 11.12.0.4, 12.3.0.1, 12.4.0.1, dan 12.5.0.0 (beserta rilis sebelumnya). Ivanti sudah merilis patch pada 13 Mei 2025, namun laporan intelijen menyebutkan bahwa kelompok China-nexus espionage telah mengeksploitasi celah ini sejak 15 Mei 2025, dengan pemahaman mendalam mengenai arsitektur internal EPMM.

Analisis Malware oleh CISA

CISA meneliti dua set malware (total lima file) yang dipasang pada sistem Ivanti EPMM on-premise melalui HTTP GET requests ke endpoint /mifs/rs/api/v2/ menggunakan parameter ?format= untuk menjalankan perintah berbahaya.

Set 1

Set 2

Mekanisme Serangan

Rekomendasi Mitigasi

CISA menekankan bahwa MDM (Mobile Device Management) seperti EPMM adalah High-Value Asset (HVA) sehingga perlu pengamanan ekstra. Langkah mitigasi:

  1. Segera patch Ivanti EPMM ke versi terbaru.
  2. Isolasi host terinfeksi dan lakukan investigasi forensik (termasuk pembuatan disk image penuh).
  3. Pantau aktivitas mencurigakan dengan menggunakan IoC, YARA rules, dan SIGMA rule yang telah disediakan oleh CISA.
  4. Batasi akses publik ke EPMM Admin Console dan perketat pemantauan.

Sumber: CISA

Exit mobile version