Нулевите уязвимости в SonicWall вече се свързват с внедряване на персонализиран зловреден софтуер

Новите доклади потвърдиха опасенията на екипите по сигурност: две нулеви уязвимости в SonicWall SMA, които се експлоатират активно, не само се използват за проникване в мрежи, но и за придобиване на пълен root достъп и инсталиране на персонализиран зловреден софтуер върху компрометирани устройства. Това бележи ескалация спрямо по-ранните етапи на кампанията, при които нападателите се фокусираха предимно върху получаване на първоначален достъп до устройствата SonicWall Secure Mobile Access (SMA).

SMA устройствата са шлюзът, който много бизнеси използват, за да позволят на служителите си да се свързват отдалечено с вътрешни системи. Когато този шлюз бъде компрометиран на root ниво, устройството престава да бъде средство за сигурност и се превръща в стартова площадка за по-нататъшно проникване. Персонализираният зловреден софтуер, внедрен на този етап на достъп, може да бъде много по-труден за откриване от общите инструменти за експлоатиране, тъй като е създаден специално, за да се слее с компрометираната среда и да оцелее дори след прилагане на първоначални пачове.

Какво позволяват нулевите уязвимости на атакуващите

Root достъпът е най-високото ниво на привилегии в дадена система. След като нападателите го постигнат на SMA устройство, те на практика притежават устройството. Това означава, че могат да прихващат или манипулират трафика, преминаващ през него, да събират удостоверителни данни от всеки, който се свързва отдалечено, да изключват регистрирането, за да прикрият следите си, и да инсталират зловреден софтуер, който оцелява при рестартиране или рутинна поддръжка. Този последен доклад надгражда по-ранно отразяване, потвърждаващо, че тези нулеви уязвимости в SonicWall SMA са активни от 22 юни, което е дало на атакуващите значителен прозорец за действие, преди защитниците да реагират.

Фактът, че персонализиран зловреден софтуер вече е част от инструментариума, подсказва, че това не е опортюнистично сканиране. Той сочи към целенасочено, добре ресурсно осигурено усилие за поддържане на дългосрочен достъп в целевите мрежи, а не просто кражба на данни по метода „удари и бягай“.

Кой е засегнат: бизнеси, отдалечени служители и техните данни

SMA устройствата стоят в центъра на отдалечения достъп за много малки и средни предприятия, както и за по-големи организации с разпределена работна сила. Всеки, който се свързва през компрометирано устройство – служители, влизащи от вкъщи, подизпълнители, достъпващи споделени системи, ИТ персонал, извършващ поддръжка, – е потенциално изложен. Удостоверителните данни, въведени по време на легитимна сесия за вход, могат да бъдат прихванати. Файловете, прехвърляни през устройството, могат да бъдат преглеждани. И понеже компрометирането на root ниво дава на атакуващите видимост във вътрешната работа на устройството, те може също така да пренасочат атаката си по-навътре в свързаните корпоративни мрежи.

Това не се ограничава само до големи предприятия. По-малките организации, които разчитат на устройства от серията SMA1000 за икономичен отдалечен достъп, са също толкова изложени и често разполагат с по-малко ресурси за откриване на скрито root компрометиране, преди то да нанесе реални щети. Предишни сигнали за нулеви уязвимости в SonicWall SMA1000 под активна атака специално подчертаха тази спешност за организациите, използващи тази продуктова линия.

Как уязвимостите в корпоративния отдалечен достъп каскадно засягат личните данни на потребителите

Изкушаващо е да се мисли за уязвимости на ниво устройство като за чисто корпоративен ИТ проблем, но реалността е по-свързана. Инструментите за отдалечен достъп като SMA устройствата често са входната точка, през която преминават данни на служители и клиенти, HR записи, финансови системи, здравни портали и още. Когато нападателите получат root достъп до самото устройство, те не компрометират просто една мрежова хардуерна част; те потенциално си осигуряват опора, за да достигнат личните данни на всеки, чиято информация преминава през системите, които това устройство защитава.

Същият модел се наблюдава и при други скорошни инциденти със SonicWall, включително докладите за нулеви уязвимости, експлоатирани седмици преди да има пач и активността, приписвана на заплахата UTA0533, експлоатираща нулеви уязвимости в SonicWall SMA. Всеки случай подчертава как една-единствена непоправена уязвимост в корпоративната инфраструктура за отдалечен достъп може да се разпростре в риск за личните данни, далеч отвъд ИТ отдела, който управлява устройството.

Какво означава това за вас

Ако работите отдалечено и вашата организация използва SonicWall SMA устройства, струва си да проведете пряк разговор с вашия ИТ екип или екип по сигурност. Попитайте дали устройството е било актуализирано, дали регистрите са прегледани за признаци на компрометиране и дали трябва да се нулират удостоверителните данни като предпазна мярка. Ако управлявате малък бизнес с устройство SMA1000, обработващо отдалечени влизания, не приемайте, че предишен цикъл на пачове покрива тази нова вълна от експлоатиране – root компрометирането може да оцелее дори след повърхностни поправки.

За обикновените потребители изводът е по-малко за паника и повече за осъзнатост: сигурността на инструментите, които вашият работодател или доставчик на услуги използва, пряко влияе върху безопасността на вашите данни, дори ако вие никога не докосвате самото устройство.

Практически изводи

  • Потвърдете с вашия ИТ екип дали SonicWall SMA устройствата на организацията работят с най-новия пачнат фърмуер.
  • Ако сте отдалечен служител, попитайте дали се препоръчва нулиране на удостоверителните данни след това разкритие.
  • Малките бизнеси, използващи устройства SMA1000, трябва да третират това като активна, продължаваща заплаха, а не като еднократен проблем „пачни и забрави“.
  • Бъдете информирани за официалните съвети на SonicWall и независимите доклади за сигурност, тъй като новите нулеви уязвимости често биват разкривани на етапи, докато изследователите разкриват повече от веригата на атаката.

Нулевите уязвимости в SonicWall като тези служат като напомняне, че инфраструктурата за отдалечен достъп е територия с висока стойност за нападателите, а поддържането на актуални пачове е една от най-простите и най-ефективни налични защити.