·15 daq·5 ko'rish

CVE-2025-64328 dan keyin FreePBX xavfsizligi: PBX monitoringi

900 dan ortiq FreePBX o'rnatmasida veb-shell ishlab turibdi. Buzilishni aniqlash, PBX ni himoyalash hamda Asterisk konfiglari va SQL so'rovlari bilan doimiy xavfsizlik monitoringini yo'lga qo'yish.

A
Astervis
Muhandislar va product jamoasi

Hozirning o'zida 900 dan ortiq FreePBX o'rnatmasida veb-shell ishlab turibdi. Ehtimol, sizniki ham shular orasidadir.

2026-yil fevralida Shadowserver Foundation 900 dan ortiq Sangoma FreePBX tizimi CVE-2025-64328 orqali faol ravishda buzib kirilganini tasdiqladi — bu Endpoint Manager ning filestore moduli tarkibidagi autentifikatsiyadan keyingi buyruq inyeksiyasi zaifligi. Hujumlar 2025-yil dekabrida boshlangan. Patch esa noyabrdan beri mavjud edi. Jabrlanganlarning aksariyati uni umuman o'rnatmagan.

Bu nazariy xavf emas. INJ3CTOR3 nomli hujumchi guruh zaif tizimlarga EncystPHP deb ataluvchi veb-shell joylashtirdi. Ichkariga kirgach, ular asterisk foydalanuvchisi nomidan ixtiyoriy buyruqlarni bajaradi, firibgar chiquvchi qo'ng'iroqlarni generatsiya qiladi va jabrlanuvchi tarmog'ining ichkarisiga kirib boradi.

Mening fikrim: asosiy muammo CVE ning o'zida emas — muammo shundaki, ko'pchilik FreePBX administratorlarida o'z PBX ida nima bo'layotgani haqida hech qanday ko'rinish yo'q. Ular buzilishni aniqlay olmaydi, chunki monitoringni hech qachon sozlamagan. Ushbu maqola aynan shuni tuzatadi.

Quyida bosqichma-bosqich ko'rib chiqamiz: FreePBX ingiz allaqachon buzilganini qanday aniqlash, uni kelgusi hujumlardan qanday himoyalash va anomaliyalarni insidentga aylanishidan oldin ushlaydigan doimiy monitoringni qanday yo'lga qo'yish kerak.

Nima sodir bo'ldi: CVE-2025-64328 tahlili

CVE-2025-64328 (CVSS 8.6) — bu FreePBX ning Endpoint Manager modulidagi buyruq inyeksiyasi zaifligi, aniqrog'i filestore komponenti ichidagi check_ssh_connect() funksiyasida joylashgan.

Uni xavfli qiladigan jihatlar:

  • Hujum vektori: autentifikatsiyadan o'tgan foydalanuvchi command=testconnection va driver=SSH parametrlari bilan HTTP so'rov yuboradi. Foydalanuvchi bergan host, port, user, key va path qiymatlari hech qanday tozalashsiz exec() chaqiruviga uzatiladi.
  • Oqibati: butun PBX ingizni boshqaradigan xizmat hisobi — asterisk foydalanuvchisi nomidan ixtiyoriy shell buyruqlarini bajarish.
  • Zaif versiyalar: FreePBX Endpoint Manager 17.0.2.36 va undan yuqori, 17.0.3 dan oldingi versiyalar.
  • Kim ekspluatatsiya qilmoqda: INJ3CTOR3 — VoIP infratuzilmasini toll fraud maqsadida nishonga oladigan mashhur hujumchi guruh.

Joylashtiriladigan veb-shell (EncystPHP) doimiy masofaviy kirish, buyruq bajarish va qo'shimcha veb-shell'lar o'rnatish imkonini beradi. Kampaniyani Fortinet ning FortiGuard Labs bo'linmasi 2026-yil yanvarida hujjatlashtirgan.

Kim xavf ostida

Agar sizda Endpoint Manager moduli bilan FreePBX ishlayotgan bo'lsa va admin paneliga internetdan kirish mumkin bo'lsa — hatto autentifikatsiya ortida bo'lsa ham — siz nishon zonasidasiz.

Shadowserver ma'lumotlari 50 dan ortiq mamlakatdagi buzilgan o'rnatmalarni ko'rsatmoqda:

  • 401 ta AQSH da
  • 51 ta Braziliyada
  • 43 ta Kanadada
  • 40 ta Germaniyada
  • 36 ta Fransiyada

Mening fikrim: "autentifikatsiyadan keyingi" degan yorliq odamlarga soxta xotirjamlik beradi. U faqat hujumchiga istalgan haqiqiy admin hisob ma'lumoti kerakligini bildiradi, autentifikatsiya yoqilgani uchun tizimingiz xavfsiz degani emas. Standart parollar, qayta ishlatilgan parollar va fishing orqali o'g'irlangan akkauntlar — barchasi bunga yaraydi.

1-qadam. Allaqachon buzilgan yoki yo'qligini tekshiring

Biror narsani himoyalashdan oldin, tizim allaqachon egallanmaganiga ishonch hosil qiling. Quyidagi tekshiruvlarni FreePBX serveringizda SSH orqali bajaring.

Veb-shell'larni qidiring

EncystPHP veb-shelli va shunga o'xshash yuklamalar odatda veb-ildizda yashiringan bo'ladi. Shubhali PHP fayllarni qidiring:

# Veb orqali ochiq kataloglarda so'nggi 120 kunda o'zgargan PHP fayllarni topish find /var/www/html -name "*.php" -mtime -120 -ls 2>/dev/null # Keng tarqalgan veb-shell imzolarini qidirish grep -rl "eval(base64_decode" /var/www/html/ 2>/dev/null grep -rl "system(\$_" /var/www/html/ 2>/dev/null grep -rl "exec(\$_" /var/www/html/ 2>/dev/null grep -rl "passthru(" /var/www/html/ 2>/dev/null grep -rl "shell_exec(" /var/www/html/ 2>/dev/null | grep -v "/vendor/" # U yerda bo'lmasligi kerak bo'lgan, asterisk foydalanuvchisiga tegishli fayllarni tekshirish find /var/www/html -user asterisk -name "*.php" -newer /var/www/html/index.php -ls

Agar shulardan biri natija qaytarsa — to'xtang. Tizimni buzilgan deb hisoblang. Uni "tozalashga" urinmang: 2025-yil dekabridan oldin olingan, ishonchli zaxira nusxadan qaytadan tiklang.

Ruxsatsiz cron vazifalarini tekshiring

Veb-shell'lar ko'pincha o'zini cron orqali mustahkamlab oladi:

# asterisk foydalanuvchisining crontab ini tekshirish crontab -u asterisk -l # Tizim cron kataloglarini tekshirish ls -la /etc/cron.d/ ls -la /etc/cron.daily/ cat /var/spool/cron/asterisk 2>/dev/null # Yaqinda o'zgargan cron yozuvlarini qidirish find /etc/cron* -mtime -120 -ls 2>/dev/null

Faol tarmoq ulanishlarini tekshiring

Buzilgan PBX lar ko'pincha boshqaruv (command-and-control) serverlariga chiquvchi ulanishlarni ushlab turadi:

# asterisk jarayonidan o'rnatilgan barcha ulanishlar ro'yxati ss -tnp | grep asterisk # Kutilmagan chiquvchi ulanishlarni qidirish (sizning SIP trunk laringiz emas) ss -tnp state established | grep -v ":5060" | grep -v ":5061" # G'ayrioddiy portlardagi tinglovchilarni tekshirish ss -tlnp | grep -v -E ":(22|80|443|5060|5061|8080|8443|4569|10000)"

CDR ni toll fraud uchun tekshiring

INJ3CTOR3 ning asosiy maqsadi — toll fraud, ya'ni sizning PBX ingiz orqali qimmat xalqaro qo'ng'iroqlarni generatsiya qilish. CDR ni tekshiring:

-- Xalqaro premium yo'nalishlarga qo'ng'iroqlarni topish (so'nggi 30 kun) -- Asterisk ning MySQL/MariaDB sida yoki CDR bazangizda bajaring SELECT calldate, src, dst, duration, disposition, channel FROM cdr WHERE calldate > DATE_SUB(NOW(), INTERVAL 30 DAY) AND ( dst LIKE '011%' -- Xalqaro (AQSH terish formati) OR dst LIKE '00%' -- Xalqaro (Yevropa terish formati) OR dst LIKE '+%' -- E.164 xalqaro format OR LENGTH(dst) > 12 -- G'ayrioddiy uzun raqamlar ) AND duration > 0 ORDER BY calldate DESC LIMIT 100;
-- Ish vaqtidan tashqari qo'ng'iroqlarni topish (firibgarlikning mumkin bo'lgan belgisi) SELECT DATE(calldate) as call_date, HOUR(calldate) as call_hour, COUNT(*) as call_count, SUM(duration) as total_seconds, COUNT(DISTINCT dst) as unique_destinations FROM cdr WHERE calldate > DATE_SUB(NOW(), INTERVAL 30 DAY) AND (HOUR(calldate) < 6 OR HOUR(calldate) > 22) AND disposition = 'ANSWERED' GROUP BY DATE(calldate), HOUR(calldate) HAVING call_count > 5 ORDER BY call_date DESC, call_hour;
-- Chiquvchi qo'ng'iroqlar hajmidagi keskin sakrashlarni aniqlash SELECT DATE(calldate) as call_date, COUNT(*) as total_calls, COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%' THEN 1 END) as international_calls, SUM(duration) as total_duration_sec, ROUND(SUM(duration)/3600, 1) as total_hours FROM cdr WHERE calldate > DATE_SUB(NOW(), INTERVAL 60 DAY) GROUP BY DATE(calldate) ORDER BY call_date DESC;

Agar siz tanimaydigan xalqaro qo'ng'iroqlarni ko'rsangiz — ayniqsa Afrika, Sharqiy Yevropa yoki Karib havzasidagi yo'nalishlarga — tizimingiz katta ehtimol bilan toll fraud uchun ishlatilgan.

Mening fikrim: ko'pchilik FreePBX administratorlari CDR ga oyiga bir marta, SIP trunk hisobi kelganda qaraydi. O'sha paytga qadar buzilgan tizim minglab dollarlik firibgar qo'ng'iroqlarni generatsiya qilib ulguradi. Real vaqtdagi CDR monitoringi ixtiyoriy narsa emas — bu $200 lik insident bilan $20 000 lik telefon hisobi orasidagi farq.

2-qadam. FreePBX ni yangilang va himoyalang

Agar tizimingiz toza bo'lsa (yoki uni zaxiradan qayta tiklagan bo'lsangiz), uni quyidagicha berkiting.

Patch ni o'rnating

Endpoint Manager modulini 17.0.3 yoki undan yangi versiyaga yangilang:

# FreePBX modullarini yangilash fwconsole ma upgradeall fwconsole reload # Endpoint Manager versiyasini tekshirish fwconsole ma list | grep endpoint

Agar darhol yangilay olmasangiz, filestore komponentiga kirishni cheklab, zaif funksiyani o'chirib qo'ying.

Admin panelni yoping

Zaiflik autentifikatsiyani talab qiladi, lekin admin panelingiz internetga qaragan bo'lsa, bu juda kuchsiz to'siq.

iptables yordamida IP bo'yicha kirishni cheklang:

# Admin panelga faqat boshqaruv tarmog'ingizdan ruxsat berish iptables -A INPUT -p tcp --dport 443 -s 10.0.0.0/8 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -s 192.168.0.0/16 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j DROP # Admin panelga aniq bir ommaviy IP dan ruxsat berish (ofisingiz) iptables -A INPUT -p tcp --dport 443 -s YOUR.OFFICE.IP.HERE -j ACCEPT

Yoki FreePBX ning Responsive Firewall idan foydalaning:

Admin -> Connectivity -> Firewall -> Interfaces - LAN interfeysingizni "Trusted" deb belgilang - WAN/Internet ni "Internet" deb belgilang (Trusted emas) - "Responsive Firewall" ni faqat SIP uchun yoqing - Internet interfeysini HECH QACHON Trusted deb belgilamang

Keraksiz modullarni o'chiring

Har bir yoqilgan modul — bu qo'shimcha hujum yuzasi:

# O'rnatilgan barcha modullar ro'yxati fwconsole ma list # Foydalanmaydigan modullaringizni o'chirish fwconsole ma disable endpointman # Agar Endpoint Manager ishlatmasangiz fwconsole ma disable restapi # Agar REST API ishlatmasangiz fwconsole ma disable webrtc # Agar WebRTC ishlatmasangiz fwconsole reload

SSH kirishini qattiqlashtiring

Hujum zanjiri ko'pincha SSH ning buzilishidan boshlanadi. Uni himoyalang:

# /etc/ssh/sshd_config - qo'shing yoki o'zgartiring: Port 2222 # Standart 22 ni o'zgartirish PermitRootLogin no # root uchun SSH ga hech qachon ruxsat bermang PasswordAuthentication no # Faqat kalit orqali autentifikatsiya AllowUsers your-admin-user # Aniq foydalanuvchilar oq ro'yxati MaxAuthTries 3 LoginGraceTime 30
# O'zgarishlardan keyin SSH ni qayta ishga tushirish systemctl restart sshd

Navbatlarda nima sodir bo'layotganini taxmin qilishdan charchadingizmi?

Astervis sizning Asterisk PBX'ingiz uchun 30+ realtime grafik, operator KPI va CRM-integratsiya beradi. On-premise. 5 daqiqada o'rnatiladi. $119/oydan flat operatorlar soni cheklanmagan.

Bepul sinab ko'rish

FreePBX uchun Fail2Ban ni sozlang

Fail2Ban loglaringizni kuzatadi va muvaffaqiyatsiz autentifikatsiya urinishlaridan keyin IP larni bloklaydi:

# /etc/fail2ban/jail.local [freepbx] enabled = true filter = freepbx action = iptables-allports[name=FreePBX, protocol=all] logpath = /var/log/asterisk/freepbx_security.log maxretry = 3 bantime = 86400 findtime = 600 [asterisk] enabled = true filter = asterisk action = iptables-allports[name=Asterisk, protocol=all] logpath = /var/log/asterisk/messages maxretry = 3 bantime = 86400 findtime = 600
# /etc/fail2ban/filter.d/freepbx.conf [Definition] failregex = \[SECURITY\](.*) from <HOST> ignoreregex =
# Fail2Ban ni qayta ishga tushirish systemctl restart fail2ban # Joriy bloklarni ko'rish fail2ban-client status freepbx

3-qadam. Doimiy xavfsizlik monitoringini yo'lga qo'ying

Patch va himoyalash — bir martalik ishlar. Uzoq muddatda sizni xavfsiz saqlaydigan narsa — monitoring.

Asterisk loglarini shubhali faollik uchun kuzating

Asterisk loglaringizda ko'pchilik administratorlar hech qachon qaramaydigan signallar bor.

Kuzatiladigan asosiy log fayllar:

Log faylNima saqlanadi
/var/log/asterisk/freepbx_security.logMuvaffaqiyatsiz autentifikatsiyalar, bloklangan IP lar
/var/log/asterisk/fullAsterisk ning barcha hodisalari, kanal faolligi bilan birga
/var/log/asterisk/messagesSIP registratsiya urinishlari, xatolar
/var/log/httpd/access_logVeb-panelga kirish urinishlari
/var/log/secureSSH ga kirish urinishlari

Loglarni avtomatik kuzatish skripti:

#!/bin/bash # /usr/local/bin/pbx-security-check.sh # cron orqali har soatda ishga tushiring: 0 * * * * /usr/local/bin/pbx-security-check.sh ALERT_EMAIL="admin@yourcompany.com" LOG="/var/log/asterisk/freepbx_security.log" # So'nggi bir soatdagi muvaffaqiyatsiz autentifikatsiya urinishlarini sanash FAILURES=$(grep "$(date -d '1 hour ago' '+%Y-%m-%d %H')" "$LOG" 2>/dev/null | grep -c "SECURITY") if [ "$FAILURES" -gt 20 ]; then echo "ALERT: $FAILURES auth failures in the last hour on $(hostname)" | \ mail -s "FreePBX Security Alert" "$ALERT_EMAIL" fi # Veb-ildizda yangi PHP fayllar paydo bo'lganini tekshirish NEW_PHP=$(find /var/www/html -name "*.php" -mmin -60 -ls 2>/dev/null) if [ -n "$NEW_PHP" ]; then echo "ALERT: New PHP files detected in web root:\n$NEW_PHP" | \ mail -s "FreePBX: Suspicious File Alert" "$ALERT_EMAIL" fi # Kutilmagan chiquvchi ulanishlarni tekshirish SUSPICIOUS=$(ss -tnp state established | grep asterisk | grep -v -E ":(5060|5061|3306|6379)" | head -5) if [ -n "$SUSPICIOUS" ]; then echo "ALERT: Unexpected outbound connections from asterisk:\n$SUSPICIOUS" | \ mail -s "FreePBX: Suspicious Connection Alert" "$ALERT_EMAIL" fi

CDR asosida anomaliyalarni aniqlashni sozlang

CDR tahlili toll fraud ni boshqa har qanday usuldan tezroq ushlaydi. Mana har kuni bajarish mumkin bo'lgan so'rov:

-- Kunlik anomaliya aniqlash: bugungi manzarani 30 kunlik o'rtacha bilan solishtirish SELECT 'TODAY' as period, COUNT(*) as total_calls, COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%' THEN 1 END) as international_calls, ROUND(AVG(duration), 0) as avg_duration, COUNT(DISTINCT src) as unique_sources, MAX(duration) as longest_call FROM cdr WHERE calldate >= CURDATE() UNION ALL SELECT '30D_AVG' as period, ROUND(COUNT(*) / 30, 0) as total_calls, ROUND(COUNT(CASE WHEN dst LIKE '011%' OR dst LIKE '00%' OR dst LIKE '+%' THEN 1 END) / 30, 0) as international_calls, ROUND(AVG(duration), 0) as avg_duration, ROUND(COUNT(DISTINCT src) / 30, 0) as unique_sources, MAX(duration) as longest_call FROM cdr WHERE calldate >= DATE_SUB(CURDATE(), INTERVAL 30 DAY) AND calldate < CURDATE();

Agar bugungi xalqaro qo'ng'iroqlar soni 30 kunlik o'rtacha kunlik ko'rsatkichdan 3 barobardan ko'proq oshsa — darhol tekshiring.

SIP registratsiya urinishlarini kuzating

SIP registratsiyasini brute-force qilish ko'pincha to'liq buzib kirishning oldingi bosqichi bo'ladi:

-- Manba IP bo'yicha muvaffaqiyatsiz SIP registratsiyalarni kuzatish (so'nggi 24 soat) -- Asterisk da xavfsizlik hodisalarini loglash yoqilgan bo'lishi kerak SELECT SUBSTRING_INDEX( SUBSTRING_INDEX(channel, '/', 2), '/', -1 ) as source, COUNT(*) as attempts, MIN(calldate) as first_seen, MAX(calldate) as last_seen FROM cdr WHERE calldate >= DATE_SUB(NOW(), INTERVAL 24 HOUR) AND disposition = 'FAILED' GROUP BY source HAVING attempts > 10 ORDER BY attempts DESC;

Xavfsizlik loglari uchun Asterisk konfiguratsiyasi

Asterisk konfiguratsiyangizda batafsil xavfsizlik loglashni yoqing:

; /etc/asterisk/logger.conf [logfiles] security => security full => notice,warning,error,verbose(3) messages => notice,warning,error [general] dateformat=%F %T.%3q
; /etc/asterisk/sip.conf (yoki pjsip.conf) [general] alwaysauthreject=yes ; Mavjud ichki raqamlarni oshkor qilmaslik allowguest=no ; Autentifikatsiyasiz qo'ng'iroqlarni bloklash
; /etc/asterisk/extensions.conf ; Sukut bo'yicha xalqaro terishni bloklash - faqat tanlangan trunk larga ruxsat berish [from-internal] ; Xalqaro qo'ng'iroqlarga faqat tasdiqlangan trunk orqali ruxsat berish exten => _011.,1,NoOp(International call attempt: ${CALLERID(num)} -> ${EXTEN}) exten => _011.,n,Set(CDR(userfield)=INTL_ATTEMPT) exten => _011.,n,GotoIf($["${CHANNEL(peerip)}" = "10.0.0.100"]?allow:deny) exten => _011.,n(deny),Playback(ss-noservice) exten => _011.,n,Hangup() exten => _011.,n(allow),Dial(SIP/trunk/${EXTEN})

Real vaqtdagi monitoring: nimani kuzatish kerak

Mana PBX xavfsizligini kuzatishda haqiqatan ham muhim bo'lgan metrikalar:

MetrikaOdatiy oraliqOgohlantirish chegarasiBu nimani anglatadi
Soatiga muvaffaqiyatsiz SIP registratsiyalar< 10> 50Brute-force hujumi ketmoqda
Kuniga xalqaro qo'ng'iroqlarSizning bazaviy darajangizbazaviydan > 3xToll fraud ehtimoli bor
Ish vaqtidan tashqari qo'ng'iroqlar hajmi< 5> 20Ruxsatsiz qo'ng'iroq generatsiyasi
Faol kanallar (ish vaqtidan tashqari)0-2> 10Buzilgan tizim qo'ng'iroq qilmoqda
Veb-ildizdagi yangi PHP fayllar0> 0Veb-shell o'rnatilmoqda
Soatiga admin panelga kirishdagi xatolar< 5> 15Panelga brute-force urinishi
Soatiga noyob chiquvchi yo'nalishlar< 20> 100Qo'ng'iroq generatsiya qiluvchi bot faol

Mening fikrim: aksariyat xavfsizlik maqolalari sizga "loglashni yoqing" deb aytadi. Loglarni kimdir (yoki nimadir) haqiqatan o'qimasa, bundan foyda yo'q. Chegaraviy qiymatlarga asoslangan ogohlantirishlar bilan avtomatik monitoring — yagona ishlaydigan yondashuv. Siz kechasi soat 3 da loglarni ko'rish uchun PBX ga SSH orqali kirmaysiz. Ammo kechasi soat 3 dagi 200 ta xalqaro qo'ng'iroq haqidagi ogohlantirish sizni uyg'otadi.

4-qadam. Xavfsizlik dashboard ini quring

Alohida tekshiruvlar foydali, ammo dashboard PBX holati va xavfsizligi bo'yicha yagona manzarani beradi.

Dashboard ingizda nima ko'rinishi kerak

Real vaqt paneli:

  • Faol kanallar soni (ish vaqtidan tashqari vaqt ajratib ko'rsatilgan holda)
  • Muvaffaqiyatsiz autentifikatsiya urinishlari (so'nggi soat, dinamikasi bilan)
  • Xalqaro va premium yo'nalishdagi qo'ng'iroqlar hajmi
  • G'ayrioddiy manzil mamlakatlari

Kunlik hisobot:

  • Jami qo'ng'iroqlar 30 kunlik o'rtachaga nisbatan
  • Xalqaro qo'ng'iroqlar ulushi
  • Eng ko'p yo'nalishlar (yangi mamlakatlarni belgilash)
  • Manba IP bo'yicha muvaffaqiyatsiz SIP registratsiyalar
  • Admin panelga kirish jurnali

Haftalik audit:

  • Modul versiyalari eng so'nggi mavjud versiyalarga nisbatan
  • Fayl yaxlitligini tekshirish (yangi/o'zgargan PHP fayllar)
  • Fail2Ban bloklari statistikasi
  • CDR anomaliyalari tendensiyasi

PBX xavfsizligi monitoringi uchun Astervis

Bularning barchasini qo'lda ham yig'ish mumkin: cron skriptlar, o'zingiz yozgan SQL so'rovlar va Grafana instansi. Bu taxminan 40 soatlik sozlash, doimiy qo'llab-quvvatlash va mobil qurilmadan kirish imkoni yo'qligi degani.

Yoki siz Astervis ni 5 daqiqada o'rnatib, quyidagilarni olasiz:

  • Real vaqtdagi CDR analitikasi — har bir qo'ng'iroqni sodir bo'layotgan paytda ko'rasiz, anomaliyalar avtomatik aniqlanadi
  • 30 dan ortiq tayyor grafik — qo'ng'iroqlar hajmi dinamikasi, yo'nalishlar tahlili va ish vaqtidan tashqari faollik ham shular ichida
  • Operatorlar bo'yicha hisob — qaysi ichki raqamlar kutilmagan trafik generatsiya qilayotgani ko'rinadi
  • Trunk monitoringi — SIP trunk suiiste'molini hisob kelishidan oldin aniqlaysiz
  • Issiqlik xaritalari — qo'ng'iroq patternlarini vizuallashtirish va anomaliyalarni bir zumda payqash

Astervis to'g'ridan-to'g'ri Asterisk ning CDR bazasiga ulanadi. U self-hosted (ma'lumotlaringiz o'z serveringizda qoladi), bitta buyruq bilan o'rnatiladi va CVE-2025-64328 kampaniyasida buzilgan har bir o'rnatmaning oldini olishi mumkin bo'lgan monitoring ko'rinishini beradi.

-> 14 kunlik bepul sinov davrini boshlang

Kengroq manzara: nega PBX xavfsizligi monitoringi muhim

CVE-2025-64328 FreePBX ning oxirgi zaifligi bo'lmaydi. Undan oldin CVE-2025-57819 (CVSS 10.0) bor edi — 2025-yil avgustidan beri ekspluatatsiya qilinayotgan, autentifikatsiyasiz admin kirish kamchiligi. Undan ham oldin — Elastix va FreePBX ning eski versiyalaridagi shunga o'xshash zaifliklar.

Naqsh doim bir xil:

  1. Zaiflik oshkor qilinadi
  2. Patch chiqariladi
  3. Ko'pchilik administratorlar patch ni haftalar yoki oylar davomida o'rnatmaydi
  4. Hujumchi guruhlar shu oynadan foydalanadi
  5. Administratorlar buzilish haqida faqat telefon hisobi kelganda bilib qoladi

Bu tsiklni faqat monitoring uzadi. Agar sizda PBX faolligi bo'yicha real vaqtdagi ko'rinish bo'lsa, anomaliyalarni oylar emas, soatlar ichida aniqlaysiz. Hujumchi ishlaydigan hisob ma'lumotlarini topishidan oldin muvaffaqiyatsiz autentifikatsiyalar sakrashini ko'rasiz. Birinchi firibgar xalqaro qo'ng'iroqni u mingtaga aylanishidan oldin ko'rasiz.

Xavfsizlik cheklisti: CVE-2025-64328 dan keyin FreePBX ni qattiqlashtirish

Buni harakat rejasi sifatida ishlating:

  • Darhol: /var/www/html da veb-shell borligini tekshiring
  • Darhol: CDR ni siz tanimaydigan xalqaro qo'ng'iroqlar uchun tekshiring
  • Darhol: asterisk foydalanuvchisi ostidagi ruxsatsiz cron vazifalarini tekshiring
  • Bugun: Endpoint Manager ni 17.0.3+ versiyaga yangilang
  • Bugun: admin panelga kirishni faqat ishonchli IP lar bilan cheklang
  • Bugun: barcha administrator parollarini almashtiring (FreePBX, SSH, MySQL)
  • Shu hafta: FreePBX va Asterisk uchun Fail2Ban ni sozlang
  • Shu hafta: foydalanilmaydigan FreePBX modullarini o'chiring
  • Shu hafta: CDR anomaliyalari bo'yicha ogohlantirishlarni sozlang (skript yoki monitoring vositasi)
  • Shu hafta: Asterisk da xavfsizlik loglashni yoqing
  • Shu hafta: dialplan da xalqaro terishni sukut bo'yicha bloklang
  • Doimiy: CDR ni hajm va yo'nalish anomaliyalari uchun har kuni kuzating
  • Doimiy: Fail2Ban bloklarini har hafta ko'rib chiqing
  • Doimiy: FreePBX modullari yangilanishlarini har oy tekshiring
  • Doimiy: veb-ildizda fayl yaxlitligi tekshiruvlarini bajarib turing

Xulosa

900 dan ortiq buzilgan FreePBX o'rnatmasi — bu statistika emas, bu telefon tizimi ustidan nazoratni yo'qotgan 900 dan ortiq tashkilot. Ularning ba'zilari hozir ham buzilgan holatda: o'zlari bilmaydigan veb-shell'lar ishlab turibdi va ular to'laydigan qo'ng'iroqlar generatsiya qilinmoqda.

Yechim faqat CVE-2025-64328 ni yopish emas. Yechim — "PBX ni sozlab, unutib yuborish" yondashuvidan "PBX ni uzluksiz monitoring qilish" yondashuviga o'tish. Tarmog'ingizdagi boshqa har bir infratuzilma monitoring ostida: serverlar, tarmoqlar, ilovalar. PBX ingiz esa kompaniyangizning barcha telefon suhbatlarini o'tkazadi. U ham xuddi shunday ko'rinishga loyiq.

Yuqoridagi cheklistdan boshlang. Buzilganlikni tekshiring, patch qo'ying, himoyalang va keyin 24/7 ishlaydigan monitoringni yo'lga qo'ying. Telefon hisobingiz — va xavfsizlik jamoangiz — sizga rahmat aytadi.


Astervis — Asterisk asosidagi PBX tizimlari uchun real vaqtdagi kol-markaz analitikasi. Self-hosted, bitta buyruq bilan o'rnatish, 30 dan ortiq grafik va PBX ingizga kerak bo'lgan monitoring ko'rinishi. 14 kun bepul sinab ko'ring — karta talab qilinmaydi.

Taxmin qilishni bas qiling. Ko'rishni boshlang.

Asterisk call-markazingizning haqiqiy ko'rinishi: navbatlardagi kutish vaqti, operatorlar faolligi, trunk yuklamasi va 30+ grafik. Sizning serveringizda on-premise. 5 daqiqada o'rnatish. Kartasiz.

$119/oydan flat. Operatorlar soni cheklanmagan. 14 kunlik triаl.

Ulashish