SonicWall издаде спешно предупреждение, че атакуващи активно експлоатират уязвимости от нулев ден в своята гама SMA1000 за защитен отдалечен достъп, като описва някои от пропуските като изключително критични. Вече е налична корекция, както и индикатори за компрометиране (IOC), които IT екипите могат да използват, за да проверят дали техните системи вече са били обект на атака.
Ако вашата организация разчита на устройствата SonicWall SMA1000, за да позволи на служителите да се свързват сигурно към вътрешни мрежи, тази забележка не е нещо, което да отложите за по-късно. Уязвимостите от нулев ден, по дефиниция, са били експлоатирани преди да съществува корекция, което означава, че атакуващите може би вече имат достъп в уязвимите среди.
Какво се случи с нулевия ден на SonicWall SMA1000
Съобщението на SonicWall потвърждава, че заплахите са експлоатирали неизвестни досега уязвимости в устройствата SMA1000 – хардуерни и виртуални шлюзове, които много средни и големи организации използват за управление на защитен отдалечен достъп за служители, контрактори и партньори. Тъй като тези устройства се намират на периметъра на мрежата и обработват удостоверяването на отдалечени потребители, успешното им компрометиране може да даде на атакуващите директен път към вътрешни системи, заобикаляйки много от защитите, които организациите предполагат, че са налице.
SonicWall пусна корекция, за да затвори идентифицираните пропуски, заедно с IOC, които екипите по сигурност могат да търсят в логове и мрежов трафик, за да установят дали вече е настъпило проникване. Изразът на компанията, описващ някои от уязвимостите като „höchst kritisch“ (изключително критични), сигнализира, че това не е рутинен цикъл на актуализации. Това е отговор на потвърдени реални атаки.
Това не е първият път, в който продукти на SonicWall попадат в кампания за активна експлоатация. По-рано тази година изследователи документираха как атакуващи комбинират неизвестни досега уязвимости на SonicWall, за да получат по-дълбок достъп седмици преди да стане налична корекция. Този по-ранен инцидент е полезно напомняне, че инфраструктурата за отдалечен достъп се е превърнала в предпочитана цел за атакуващите именно защото едно единствено компрометирано устройство може да разкрие цялата корпоративна мрежа.
Защо устройствата за отдалечен достъп са високоценна цел
Устройствата SMA1000 съществуват, за да решат реален бизнес проблем: да позволят на разпределена работна сила да се свързва с корпоративни ресурси, без да излага всяка вътрешна система директно в интернет. Това удобство обаче идва с компромис. Тези устройства са публично достъпни по замисъл, удостоверяват голям брой потребители и често имат повишено доверие в рамките на вътрешната мрежа, след като се установи сесия.
За атакуващите тази комбинация е привлекателна. Вместо да се опитват да проникнат в десетки отделни вътрешни системи, компрометирането на самия шлюз за отдалечен достъп може да осигури една единствена входна точка с широк обхват. Това е част от по-широк модел в индустрията за VPN и защитен достъп, където същите характеристики, които правят възможна отдалечената работа – постоянна наличност, централизирано удостоверяване и доверие във вътрешната мрежа – също така правят тези системи целенасочени, когато бъде открит пропуск.
Фактът, че SonicWall публикува IOC заедно с корекцията, подсказва, че компанията вече е наблюдавала достатъчно реални атаки, за да идентифицира модели, които защитниците могат да търсят. Това е смислен сигнал: това не е теоретичен риск, а такъв с документирана история на експлоатация в реална среда.
Какво означава това за вас
Повечето хора, които четат това, няма лично да управляват устройство SonicWall SMA1000, но много разчитат на такова непряко всеки път, когато влизат в корпоративен VPN или портал за отдалечен достъп от дома или на път. Ако вашият работодател използва SonicWall за отдалечен достъп, разумно е да зададете на вашия IT или екип по сигурност няколко директни въпроса: Приложена ли е корекцията? Проверени ли са логовете спрямо публикуваните IOC? Има ли индикации, че акаунти, включително вашият, може да са били засегнати?
Ако сте IT специалист или собственик на бизнес, отговорен за устройства SMA1000, приоритетът е ясен: приложете незабавно корекцията на SonicWall, след което прегледайте IOC в собствената си среда, вместо да предполагате, че самата корекция разрешава всяко предварително компрометиране. Експлоатацията на нулев ден често означава, че атакуващите са имали достъп преди да съществува корекция, така че прилагането на корекцията затваря вратата в бъдеще, но не отменя нищо, което може би вече се е случило.
За всички останали това е навременно напомняне, че сигурността на вашата настройка за отдалечена работа зависи значително от инфраструктура, която не контролирате пряко. Използването на силни, уникални пароли, активирането на многофакторно удостоверяване навсякъде, където се предлага, и вниманието към необичайни подкани за вход или поведение на сесиите са малки навици, които добавят реално затруднение за атакуващите, дори когато основната инфраструктура има пропуск.
Практически изводи
Организациите, които използват устройства SonicWall SMA1000, трябва да приложат корекцията без забавяне и да сверят публикуваните IOC с техните логове. Служителите трябва да потвърдят с техните IT отдели, че е извършено актуализиране, особено ако използват SMA1000 за отдалечен достъп. Всеки, който се свързва отдалечено, трябва да поддържа активирано многофакторно удостоверяване и незабавно да докладва всякакви неочаквани подкани за вход. Предвид модела на експлоатиране на уязвимости на SonicWall преди да пристигнат корекциите, третирането на сигурността на отдалечения достъп като постоянен приоритет, а не като еднократна задача по настройка, остава най-надеждната защита.




