Hozirning o'zida 900 dan ortiq FreePBX o'rnatmasida veb-shell ishlab turibdi. Ehtimol, sizniki ham shular orasidadir.
2026-yil fevralida Shadowserver Foundation 900 dan ortiq Sangoma FreePBX tizimi CVE-2025-64328 orqali faol ravishda buzib kirilganini tasdiqladi — bu Endpoint Manager ning filestore moduli tarkibidagi autentifikatsiyadan keyingi buyruq inyeksiyasi zaifligi. Hujumlar 2025-yil dekabrida boshlangan. Patch esa noyabrdan beri mavjud edi. Jabrlanganlarning aksariyati uni umuman o'rnatmagan.
Bu nazariy xavf emas. INJ3CTOR3 nomli hujumchi guruh zaif tizimlarga EncystPHP deb ataluvchi veb-shell joylashtirdi. Ichkariga kirgach, ular asterisk foydalanuvchisi nomidan ixtiyoriy buyruqlarni bajaradi, firibgar chiquvchi qo'ng'iroqlarni generatsiya qiladi va jabrlanuvchi tarmog'ining ichkarisiga kirib boradi.
Mening fikrim: asosiy muammo CVE ning o'zida emas — muammo shundaki, ko'pchilik FreePBX administratorlarida o'z PBX ida nima bo'layotgani haqida hech qanday ko'rinish yo'q. Ular buzilishni aniqlay olmaydi, chunki monitoringni hech qachon sozlamagan. Ushbu maqola aynan shuni tuzatadi.
Quyida bosqichma-bosqich ko'rib chiqamiz: FreePBX ingiz allaqachon buzilganini qanday aniqlash, uni kelgusi hujumlardan qanday himoyalash va anomaliyalarni insidentga aylanishidan oldin ushlaydigan doimiy monitoringni qanday yo'lga qo'yish kerak.
Nima sodir bo'ldi: CVE-2025-64328 tahlili
CVE-2025-64328 (CVSS 8.6) — bu FreePBX ning Endpoint Manager modulidagi buyruq inyeksiyasi zaifligi, aniqrog'i filestore komponenti ichidagi check_ssh_connect() funksiyasida joylashgan.
Uni xavfli qiladigan jihatlar:
- —Hujum vektori: autentifikatsiyadan o'tgan foydalanuvchi
command=testconnectionvadriver=SSHparametrlari bilan HTTP so'rov yuboradi. Foydalanuvchi bergan host, port, user, key va path qiymatlari hech qanday tozalashsizexec()chaqiruviga uzatiladi. - —Oqibati: butun PBX ingizni boshqaradigan xizmat hisobi —
asteriskfoydalanuvchisi nomidan ixtiyoriy shell buyruqlarini bajarish. - —Zaif versiyalar: FreePBX Endpoint Manager 17.0.2.36 va undan yuqori, 17.0.3 dan oldingi versiyalar.
- —Kim ekspluatatsiya qilmoqda: INJ3CTOR3 — VoIP infratuzilmasini toll fraud maqsadida nishonga oladigan mashhur hujumchi guruh.
Joylashtiriladigan veb-shell (EncystPHP) doimiy masofaviy kirish, buyruq bajarish va qo'shimcha veb-shell'lar o'rnatish imkonini beradi. Kampaniyani Fortinet ning FortiGuard Labs bo'linmasi 2026-yil yanvarida hujjatlashtirgan.
Kim xavf ostida
Agar sizda Endpoint Manager moduli bilan FreePBX ishlayotgan bo'lsa va admin paneliga internetdan kirish mumkin bo'lsa — hatto autentifikatsiya ortida bo'lsa ham — siz nishon zonasidasiz.
Shadowserver ma'lumotlari 50 dan ortiq mamlakatdagi buzilgan o'rnatmalarni ko'rsatmoqda:
- —401 ta AQSH da
- —51 ta Braziliyada
- —43 ta Kanadada
- —40 ta Germaniyada
- —36 ta Fransiyada
Mening fikrim: "autentifikatsiyadan keyingi" degan yorliq odamlarga soxta xotirjamlik beradi. U faqat hujumchiga istalgan haqiqiy admin hisob ma'lumoti kerakligini bildiradi, autentifikatsiya yoqilgani uchun tizimingiz xavfsiz degani emas. Standart parollar, qayta ishlatilgan parollar va fishing orqali o'g'irlangan akkauntlar — barchasi bunga yaraydi.
1-qadam. Allaqachon buzilgan yoki yo'qligini tekshiring
Biror narsani himoyalashdan oldin, tizim allaqachon egallanmaganiga ishonch hosil qiling. Quyidagi tekshiruvlarni FreePBX serveringizda SSH orqali bajaring.
Veb-shell'larni qidiring
EncystPHP veb-shelli va shunga o'xshash yuklamalar odatda veb-ildizda yashiringan bo'ladi. Shubhali PHP fayllarni qidiring:
# Veb orqali ochiq kataloglarda so'nggi 120 kunda o'zgargan PHP fayllarni topish
find /var/www/html -name "*.php" -mtime -120 -ls 2>/dev/null
# Keng tarqalgan veb-shell imzolarini qidirish
grep -rl "eval(base64_decode" /var/www/html/ 2>/dev/null
grep -rl "system(\$_" /var/www/html/ 2>/dev/null
grep -rl "exec(\$_" /var/www/html/ 2>/dev/null
grep -rl "passthru(" /var/www/html/ 2>/dev/null
grep -rl "shell_exec(" /var/www/html/ 2>/dev/null | grep -v "/vendor/"
# U yerda bo'lmasligi kerak bo'lgan, asterisk foydalanuvchisiga tegishli fayllarni tekshirish
find /var/www/html -user asterisk -name "*.php" -newer /var/www/html/index.php -lsAgar shulardan biri natija qaytarsa — to'xtang. Tizimni buzilgan deb hisoblang. Uni "tozalashga" urinmang: 2025-yil dekabridan oldin olingan, ishonchli zaxira nusxadan qaytadan tiklang.
Ruxsatsiz cron vazifalarini tekshiring
Veb-shell'lar ko'pincha o'zini cron orqali mustahkamlab oladi:
# asterisk foydalanuvchisining crontab ini tekshirish
crontab -u asterisk -l
# Tizim cron kataloglarini tekshirish
ls -la /etc/cron.d/
ls -la /etc/cron.daily/
cat /var/spool/cron/asterisk 2>/dev/null
# Yaqinda o'zgargan cron yozuvlarini qidirish
find /etc/cron* -mtime -120 -ls 2>/dev/nullFaol tarmoq ulanishlarini tekshiring
Buzilgan PBX lar ko'pincha boshqaruv (command-and-control) serverlariga chiquvchi ulanishlarni ushlab turadi:
# asterisk jarayonidan o'rnatilgan barcha ulanishlar ro'yxati
ss -tnp | grep asterisk
# Kutilmagan chiquvchi ulanishlarni qidirish (sizning SIP trunk laringiz emas)
ss -tnp state established | grep -v ":5060" | grep -v ":5061"
# G'ayrioddiy portlardagi tinglovchilarni tekshirish
ss -tlnp | grep -v -E ":(22|80|443|5060|5061|8080|8443|4569|10000)"CDR ni toll fraud uchun tekshiring
INJ3CTOR3 ning asosiy maqsadi — toll fraud, ya'ni sizning PBX ingiz orqali qimmat xalqaro qo'ng'iroqlarni generatsiya qilish. CDR ni tekshiring:
-- Xalqaro premium yo'nalishlarga qo'ng'iroqlarni topish (so'nggi 30 kun)
-- Asterisk ning MySQL/MariaDB sida yoki CDR bazangizda bajaring
SELECT
calldate,
src,
dst,
duration,
disposition,
channel
FROM cdr
WHERE calldate > DATE_SUB(NOW(), INTERVAL 30 DAY)
AND (
dst LIKE '011%' -- Xalqaro (AQSH terish formati)
OR dst LIKE '00%' -- Xalqaro (Yevropa terish formati)
OR dst LIKE '+%' -- E.164 xalqaro format
OR LENGTH(dst) > 12 -- G'ayrioddiy uzun raqamlar
)
AND duration > 0
ORDER BY calldate DESC
LIMIT 100;-- Ish vaqtidan tashqari qo'ng'iroqlarni topish (firibgarlikning mumkin bo'lgan belgisi)
SELECT
DATE(calldate) as call_date,
HOUR(calldate) as call_hour,
COUNT(*) as call_count,
SUM(duration) as total_seconds,
COUNT(DISTINCT dst) as unique_destinations
FROM cdr
WHERE calldate > DATE_SUB(NOW(), INTERVAL 30 DAY)
AND (HOUR(calldate) < 6 OR HOUR(calldate) > 22)
AND disposition = 'ANSWERED'
GROUP BY DATE(calldate), HOUR(calldate)
HAVING call_count > 5
ORDER BY call_date DESC, call_hour;-- Chiquvchi qo'ng'iroqlar hajmidagi keskin sakrashlarni aniqlash
SELECT
DATE(calldate) as call_date,
COUNT(*) as total_calls,
COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%'
THEN 1 END) as international_calls,
SUM(duration) as total_duration_sec,
ROUND(SUM(duration)/3600, 1) as total_hours
FROM cdr
WHERE calldate > DATE_SUB(NOW(), INTERVAL 60 DAY)
GROUP BY DATE(calldate)
ORDER BY call_date DESC;Agar siz tanimaydigan xalqaro qo'ng'iroqlarni ko'rsangiz — ayniqsa Afrika, Sharqiy Yevropa yoki Karib havzasidagi yo'nalishlarga — tizimingiz katta ehtimol bilan toll fraud uchun ishlatilgan.
Mening fikrim: ko'pchilik FreePBX administratorlari CDR ga oyiga bir marta, SIP trunk hisobi kelganda qaraydi. O'sha paytga qadar buzilgan tizim minglab dollarlik firibgar qo'ng'iroqlarni generatsiya qilib ulguradi. Real vaqtdagi CDR monitoringi ixtiyoriy narsa emas — bu $200 lik insident bilan $20 000 lik telefon hisobi orasidagi farq.
2-qadam. FreePBX ni yangilang va himoyalang
Agar tizimingiz toza bo'lsa (yoki uni zaxiradan qayta tiklagan bo'lsangiz), uni quyidagicha berkiting.
Patch ni o'rnating
Endpoint Manager modulini 17.0.3 yoki undan yangi versiyaga yangilang:
# FreePBX modullarini yangilash
fwconsole ma upgradeall
fwconsole reload
# Endpoint Manager versiyasini tekshirish
fwconsole ma list | grep endpointAgar darhol yangilay olmasangiz, filestore komponentiga kirishni cheklab, zaif funksiyani o'chirib qo'ying.
Admin panelni yoping
Zaiflik autentifikatsiyani talab qiladi, lekin admin panelingiz internetga qaragan bo'lsa, bu juda kuchsiz to'siq.
iptables yordamida IP bo'yicha kirishni cheklang:
# Admin panelga faqat boshqaruv tarmog'ingizdan ruxsat berish
iptables -A INPUT -p tcp --dport 443 -s 10.0.0.0/8 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -s 192.168.0.0/16 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j DROP
# Admin panelga aniq bir ommaviy IP dan ruxsat berish (ofisingiz)
iptables -A INPUT -p tcp --dport 443 -s YOUR.OFFICE.IP.HERE -j ACCEPTYoki FreePBX ning Responsive Firewall idan foydalaning:
Admin -> Connectivity -> Firewall -> Interfaces
- LAN interfeysingizni "Trusted" deb belgilang
- WAN/Internet ni "Internet" deb belgilang (Trusted emas)
- "Responsive Firewall" ni faqat SIP uchun yoqing
- Internet interfeysini HECH QACHON Trusted deb belgilamang
Keraksiz modullarni o'chiring
Har bir yoqilgan modul — bu qo'shimcha hujum yuzasi:
# O'rnatilgan barcha modullar ro'yxati
fwconsole ma list
# Foydalanmaydigan modullaringizni o'chirish
fwconsole ma disable endpointman # Agar Endpoint Manager ishlatmasangiz
fwconsole ma disable restapi # Agar REST API ishlatmasangiz
fwconsole ma disable webrtc # Agar WebRTC ishlatmasangiz
fwconsole reloadSSH kirishini qattiqlashtiring
Hujum zanjiri ko'pincha SSH ning buzilishidan boshlanadi. Uni himoyalang:
# /etc/ssh/sshd_config - qo'shing yoki o'zgartiring:
Port 2222 # Standart 22 ni o'zgartirish
PermitRootLogin no # root uchun SSH ga hech qachon ruxsat bermang
PasswordAuthentication no # Faqat kalit orqali autentifikatsiya
AllowUsers your-admin-user # Aniq foydalanuvchilar oq ro'yxati
MaxAuthTries 3
LoginGraceTime 30# O'zgarishlardan keyin SSH ni qayta ishga tushirish
systemctl restart sshdNavbatlarda nima sodir bo'layotganini taxmin qilishdan charchadingizmi?
Astervis sizning Asterisk PBX'ingiz uchun 30+ realtime grafik, operator KPI va CRM-integratsiya beradi. On-premise. 5 daqiqada o'rnatiladi. $119/oydan flat — operatorlar soni cheklanmagan.
FreePBX uchun Fail2Ban ni sozlang
Fail2Ban loglaringizni kuzatadi va muvaffaqiyatsiz autentifikatsiya urinishlaridan keyin IP larni bloklaydi:
# /etc/fail2ban/jail.local
[freepbx]
enabled = true
filter = freepbx
action = iptables-allports[name=FreePBX, protocol=all]
logpath = /var/log/asterisk/freepbx_security.log
maxretry = 3
bantime = 86400
findtime = 600
[asterisk]
enabled = true
filter = asterisk
action = iptables-allports[name=Asterisk, protocol=all]
logpath = /var/log/asterisk/messages
maxretry = 3
bantime = 86400
findtime = 600# /etc/fail2ban/filter.d/freepbx.conf
[Definition]
failregex = \[SECURITY\](.*) from <HOST>
ignoreregex =# Fail2Ban ni qayta ishga tushirish
systemctl restart fail2ban
# Joriy bloklarni ko'rish
fail2ban-client status freepbx3-qadam. Doimiy xavfsizlik monitoringini yo'lga qo'ying
Patch va himoyalash — bir martalik ishlar. Uzoq muddatda sizni xavfsiz saqlaydigan narsa — monitoring.
Asterisk loglarini shubhali faollik uchun kuzating
Asterisk loglaringizda ko'pchilik administratorlar hech qachon qaramaydigan signallar bor.
Kuzatiladigan asosiy log fayllar:
| Log fayl | Nima saqlanadi |
|---|---|
/var/log/asterisk/freepbx_security.log | Muvaffaqiyatsiz autentifikatsiyalar, bloklangan IP lar |
/var/log/asterisk/full | Asterisk ning barcha hodisalari, kanal faolligi bilan birga |
/var/log/asterisk/messages | SIP registratsiya urinishlari, xatolar |
/var/log/httpd/access_log | Veb-panelga kirish urinishlari |
/var/log/secure | SSH ga kirish urinishlari |
Loglarni avtomatik kuzatish skripti:
#!/bin/bash
# /usr/local/bin/pbx-security-check.sh
# cron orqali har soatda ishga tushiring: 0 * * * * /usr/local/bin/pbx-security-check.sh
ALERT_EMAIL="admin@yourcompany.com"
LOG="/var/log/asterisk/freepbx_security.log"
# So'nggi bir soatdagi muvaffaqiyatsiz autentifikatsiya urinishlarini sanash
FAILURES=$(grep "$(date -d '1 hour ago' '+%Y-%m-%d %H')" "$LOG" 2>/dev/null | grep -c "SECURITY")
if [ "$FAILURES" -gt 20 ]; then
echo "ALERT: $FAILURES auth failures in the last hour on $(hostname)" | \
mail -s "FreePBX Security Alert" "$ALERT_EMAIL"
fi
# Veb-ildizda yangi PHP fayllar paydo bo'lganini tekshirish
NEW_PHP=$(find /var/www/html -name "*.php" -mmin -60 -ls 2>/dev/null)
if [ -n "$NEW_PHP" ]; then
echo "ALERT: New PHP files detected in web root:\n$NEW_PHP" | \
mail -s "FreePBX: Suspicious File Alert" "$ALERT_EMAIL"
fi
# Kutilmagan chiquvchi ulanishlarni tekshirish
SUSPICIOUS=$(ss -tnp state established | grep asterisk | grep -v -E ":(5060|5061|3306|6379)" | head -5)
if [ -n "$SUSPICIOUS" ]; then
echo "ALERT: Unexpected outbound connections from asterisk:\n$SUSPICIOUS" | \
mail -s "FreePBX: Suspicious Connection Alert" "$ALERT_EMAIL"
fiCDR asosida anomaliyalarni aniqlashni sozlang
CDR tahlili toll fraud ni boshqa har qanday usuldan tezroq ushlaydi. Mana har kuni bajarish mumkin bo'lgan so'rov:
-- Kunlik anomaliya aniqlash: bugungi manzarani 30 kunlik o'rtacha bilan solishtirish
SELECT
'TODAY' as period,
COUNT(*) as total_calls,
COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%'
THEN 1 END) as international_calls,
ROUND(AVG(duration), 0) as avg_duration,
COUNT(DISTINCT src) as unique_sources,
MAX(duration) as longest_call
FROM cdr
WHERE calldate >= CURDATE()
UNION ALL
SELECT
'30D_AVG' as period,
ROUND(COUNT(*) / 30, 0) as total_calls,
ROUND(COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%'
THEN 1 END) / 30, 0) as international_calls,
ROUND(AVG(duration), 0) as avg_duration,
ROUND(COUNT(DISTINCT src) / 30, 0) as unique_sources,
MAX(duration) as longest_call
FROM cdr
WHERE calldate >= DATE_SUB(CURDATE(), INTERVAL 30 DAY)
AND calldate < CURDATE();Agar bugungi xalqaro qo'ng'iroqlar soni 30 kunlik o'rtacha kunlik ko'rsatkichdan 3 barobardan ko'proq oshsa — darhol tekshiring.
SIP registratsiya urinishlarini kuzating
SIP registratsiyasini brute-force qilish ko'pincha to'liq buzib kirishning oldingi bosqichi bo'ladi:
-- Manba IP bo'yicha muvaffaqiyatsiz SIP registratsiyalarni kuzatish (so'nggi 24 soat)
-- Asterisk da xavfsizlik hodisalarini loglash yoqilgan bo'lishi kerak
SELECT
SUBSTRING_INDEX(
SUBSTRING_INDEX(channel, '/', 2), '/', -1
) as source,
COUNT(*) as attempts,
MIN(calldate) as first_seen,
MAX(calldate) as last_seen
FROM cdr
WHERE calldate >= DATE_SUB(NOW(), INTERVAL 24 HOUR)
AND disposition = 'FAILED'
GROUP BY source
HAVING attempts > 10
ORDER BY attempts DESC;Xavfsizlik loglari uchun Asterisk konfiguratsiyasi
Asterisk konfiguratsiyangizda batafsil xavfsizlik loglashni yoqing:
; /etc/asterisk/logger.conf
[logfiles]
security => security
full => notice,warning,error,verbose(3)
messages => notice,warning,error
[general]
dateformat=%F %T.%3q; /etc/asterisk/sip.conf (yoki pjsip.conf)
[general]
alwaysauthreject=yes ; Mavjud ichki raqamlarni oshkor qilmaslik
allowguest=no ; Autentifikatsiyasiz qo'ng'iroqlarni bloklash; /etc/asterisk/extensions.conf
; Sukut bo'yicha xalqaro terishni bloklash - faqat tanlangan trunk larga ruxsat berish
[from-internal]
; Xalqaro qo'ng'iroqlarga faqat tasdiqlangan trunk orqali ruxsat berish
exten => _011.,1,NoOp(International call attempt: ${CALLERID(num)} -> ${EXTEN})
exten => _011.,n,Set(CDR(userfield)=INTL_ATTEMPT)
exten => _011.,n,GotoIf($["${CHANNEL(peerip)}" = "10.0.0.100"]?allow:deny)
exten => _011.,n(deny),Playback(ss-noservice)
exten => _011.,n,Hangup()
exten => _011.,n(allow),Dial(SIP/trunk/${EXTEN})Real vaqtdagi monitoring: nimani kuzatish kerak
Mana PBX xavfsizligini kuzatishda haqiqatan ham muhim bo'lgan metrikalar:
| Metrika | Odatiy oraliq | Ogohlantirish chegarasi | Bu nimani anglatadi |
|---|---|---|---|
| Soatiga muvaffaqiyatsiz SIP registratsiyalar | < 10 | > 50 | Brute-force hujumi ketmoqda |
| Kuniga xalqaro qo'ng'iroqlar | Sizning bazaviy darajangiz | bazaviydan > 3x | Toll fraud ehtimoli bor |
| Ish vaqtidan tashqari qo'ng'iroqlar hajmi | < 5 | > 20 | Ruxsatsiz qo'ng'iroq generatsiyasi |
| Faol kanallar (ish vaqtidan tashqari) | 0-2 | > 10 | Buzilgan tizim qo'ng'iroq qilmoqda |
| Veb-ildizdagi yangi PHP fayllar | 0 | > 0 | Veb-shell o'rnatilmoqda |
| Soatiga admin panelga kirishdagi xatolar | < 5 | > 15 | Panelga brute-force urinishi |
| Soatiga noyob chiquvchi yo'nalishlar | < 20 | > 100 | Qo'ng'iroq generatsiya qiluvchi bot faol |
Mening fikrim: aksariyat xavfsizlik maqolalari sizga "loglashni yoqing" deb aytadi. Loglarni kimdir (yoki nimadir) haqiqatan o'qimasa, bundan foyda yo'q. Chegaraviy qiymatlarga asoslangan ogohlantirishlar bilan avtomatik monitoring — yagona ishlaydigan yondashuv. Siz kechasi soat 3 da loglarni ko'rish uchun PBX ga SSH orqali kirmaysiz. Ammo kechasi soat 3 dagi 200 ta xalqaro qo'ng'iroq haqidagi ogohlantirish sizni uyg'otadi.
4-qadam. Xavfsizlik dashboard ini quring
Alohida tekshiruvlar foydali, ammo dashboard PBX holati va xavfsizligi bo'yicha yagona manzarani beradi.
Dashboard ingizda nima ko'rinishi kerak
Real vaqt paneli:
- —Faol kanallar soni (ish vaqtidan tashqari vaqt ajratib ko'rsatilgan holda)
- —Muvaffaqiyatsiz autentifikatsiya urinishlari (so'nggi soat, dinamikasi bilan)
- —Xalqaro va premium yo'nalishdagi qo'ng'iroqlar hajmi
- —G'ayrioddiy manzil mamlakatlari
Kunlik hisobot:
- —Jami qo'ng'iroqlar 30 kunlik o'rtachaga nisbatan
- —Xalqaro qo'ng'iroqlar ulushi
- —Eng ko'p yo'nalishlar (yangi mamlakatlarni belgilash)
- —Manba IP bo'yicha muvaffaqiyatsiz SIP registratsiyalar
- —Admin panelga kirish jurnali
Haftalik audit:
- —Modul versiyalari eng so'nggi mavjud versiyalarga nisbatan
- —Fayl yaxlitligini tekshirish (yangi/o'zgargan PHP fayllar)
- —Fail2Ban bloklari statistikasi
- —CDR anomaliyalari tendensiyasi
PBX xavfsizligi monitoringi uchun Astervis
Bularning barchasini qo'lda ham yig'ish mumkin: cron skriptlar, o'zingiz yozgan SQL so'rovlar va Grafana instansi. Bu taxminan 40 soatlik sozlash, doimiy qo'llab-quvvatlash va mobil qurilmadan kirish imkoni yo'qligi degani.
Yoki siz Astervis ni 5 daqiqada o'rnatib, quyidagilarni olasiz:
- —Real vaqtdagi CDR analitikasi — har bir qo'ng'iroqni sodir bo'layotgan paytda ko'rasiz, anomaliyalar avtomatik aniqlanadi
- —30 dan ortiq tayyor grafik — qo'ng'iroqlar hajmi dinamikasi, yo'nalishlar tahlili va ish vaqtidan tashqari faollik ham shular ichida
- —Operatorlar bo'yicha hisob — qaysi ichki raqamlar kutilmagan trafik generatsiya qilayotgani ko'rinadi
- —Trunk monitoringi — SIP trunk suiiste'molini hisob kelishidan oldin aniqlaysiz
- —Issiqlik xaritalari — qo'ng'iroq patternlarini vizuallashtirish va anomaliyalarni bir zumda payqash
Astervis to'g'ridan-to'g'ri Asterisk ning CDR bazasiga ulanadi. U self-hosted (ma'lumotlaringiz o'z serveringizda qoladi), bitta buyruq bilan o'rnatiladi va CVE-2025-64328 kampaniyasida buzilgan har bir o'rnatmaning oldini olishi mumkin bo'lgan monitoring ko'rinishini beradi.
-> 14 kunlik bepul sinov davrini boshlang
Kengroq manzara: nega PBX xavfsizligi monitoringi muhim
CVE-2025-64328 FreePBX ning oxirgi zaifligi bo'lmaydi. Undan oldin CVE-2025-57819 (CVSS 10.0) bor edi — 2025-yil avgustidan beri ekspluatatsiya qilinayotgan, autentifikatsiyasiz admin kirish kamchiligi. Undan ham oldin — Elastix va FreePBX ning eski versiyalaridagi shunga o'xshash zaifliklar.
Naqsh doim bir xil:
- —Zaiflik oshkor qilinadi
- —Patch chiqariladi
- —Ko'pchilik administratorlar patch ni haftalar yoki oylar davomida o'rnatmaydi
- —Hujumchi guruhlar shu oynadan foydalanadi
- —Administratorlar buzilish haqida faqat telefon hisobi kelganda bilib qoladi
Bu tsiklni faqat monitoring uzadi. Agar sizda PBX faolligi bo'yicha real vaqtdagi ko'rinish bo'lsa, anomaliyalarni oylar emas, soatlar ichida aniqlaysiz. Hujumchi ishlaydigan hisob ma'lumotlarini topishidan oldin muvaffaqiyatsiz autentifikatsiyalar sakrashini ko'rasiz. Birinchi firibgar xalqaro qo'ng'iroqni u mingtaga aylanishidan oldin ko'rasiz.
Xavfsizlik cheklisti: CVE-2025-64328 dan keyin FreePBX ni qattiqlashtirish
Buni harakat rejasi sifatida ishlating:
- — Darhol:
/var/www/htmlda veb-shell borligini tekshiring - — Darhol: CDR ni siz tanimaydigan xalqaro qo'ng'iroqlar uchun tekshiring
- — Darhol: asterisk foydalanuvchisi ostidagi ruxsatsiz cron vazifalarini tekshiring
- — Bugun: Endpoint Manager ni 17.0.3+ versiyaga yangilang
- — Bugun: admin panelga kirishni faqat ishonchli IP lar bilan cheklang
- — Bugun: barcha administrator parollarini almashtiring (FreePBX, SSH, MySQL)
- — Shu hafta: FreePBX va Asterisk uchun Fail2Ban ni sozlang
- — Shu hafta: foydalanilmaydigan FreePBX modullarini o'chiring
- — Shu hafta: CDR anomaliyalari bo'yicha ogohlantirishlarni sozlang (skript yoki monitoring vositasi)
- — Shu hafta: Asterisk da xavfsizlik loglashni yoqing
- — Shu hafta: dialplan da xalqaro terishni sukut bo'yicha bloklang
- — Doimiy: CDR ni hajm va yo'nalish anomaliyalari uchun har kuni kuzating
- — Doimiy: Fail2Ban bloklarini har hafta ko'rib chiqing
- — Doimiy: FreePBX modullari yangilanishlarini har oy tekshiring
- — Doimiy: veb-ildizda fayl yaxlitligi tekshiruvlarini bajarib turing
Xulosa
900 dan ortiq buzilgan FreePBX o'rnatmasi — bu statistika emas, bu telefon tizimi ustidan nazoratni yo'qotgan 900 dan ortiq tashkilot. Ularning ba'zilari hozir ham buzilgan holatda: o'zlari bilmaydigan veb-shell'lar ishlab turibdi va ular to'laydigan qo'ng'iroqlar generatsiya qilinmoqda.
Yechim faqat CVE-2025-64328 ni yopish emas. Yechim — "PBX ni sozlab, unutib yuborish" yondashuvidan "PBX ni uzluksiz monitoring qilish" yondashuviga o'tish. Tarmog'ingizdagi boshqa har bir infratuzilma monitoring ostida: serverlar, tarmoqlar, ilovalar. PBX ingiz esa kompaniyangizning barcha telefon suhbatlarini o'tkazadi. U ham xuddi shunday ko'rinishga loyiq.
Yuqoridagi cheklistdan boshlang. Buzilganlikni tekshiring, patch qo'ying, himoyalang va keyin 24/7 ishlaydigan monitoringni yo'lga qo'ying. Telefon hisobingiz — va xavfsizlik jamoangiz — sizga rahmat aytadi.
Astervis — Asterisk asosidagi PBX tizimlari uchun real vaqtdagi kol-markaz analitikasi. Self-hosted, bitta buyruq bilan o'rnatish, 30 dan ortiq grafik va PBX ingizga kerak bo'lgan monitoring ko'rinishi. 14 kun bepul sinab ko'ring — karta talab qilinmaydi.
Taxmin qilishni bas qiling. Ko'rishni boshlang.
Asterisk call-markazingizning haqiqiy ko'rinishi: navbatlardagi kutish vaqti, operatorlar faolligi, trunk yuklamasi va 30+ grafik. Sizning serveringizda on-premise. 5 daqiqada o'rnatish. Kartasiz.
$119/oydan flat. Operatorlar soni cheklanmagan. 14 kunlik triаl.
