Zero-day zranitelnosti SonicWall nově spojeny s nasazením vlastního malwaru

Nové zprávy potvrdily to, čeho se bezpečnostní týmy obávaly: dvě zero-day zranitelnosti SonicWall SMA, které jsou aktivně zneužívány, neslouží pouze k proniknutí do sítí, ale jsou využívány k získání plného root přístupu a k umístění vlastního malwaru na kompromitovaná zařízení. To znamená eskalaci oproti dřívějším fázím kampaně, kdy se útočníci soustředili hlavně na získání prvotního přístupu k zařízením SonicWall Secure Mobile Access (SMA).

Zařízení SMA jsou bránou, kterou mnoho firem využívá k tomu, aby zaměstnanci mohli vzdáleně přistupovat do interních systémů. Když je tato brána kompromitována na úrovni root, přestává být bezpečnostní kontrolou a stává se odrazovým můstkem pro další průnik. Vlastní malware nasazený v této fázi přístupu může být mnohem obtížněji odhalitelný než generické exploitační nástroje, protože je vytvořen přímo na míru, aby splynul s kompromitovaným prostředím a přetrval i po aplikaci prvotních záplat.

Co zero-day zranitelnosti útočníkům umožňují

Root přístup je nejvyšší úroveň oprávnění v systému. Jakmile jej útočníci na zařízení SMA získají, fakticky toto zařízení vlastní. To znamená, že mohou zachytávat nebo manipulovat s provozem, který jím prochází, získávat přihlašovací údaje od každého, kdo se vzdáleně připojí, vypnout protokolování, aby zakryli své stopy, a nainstalovat malware, který přežije restart či běžnou údržbu. Toto nejnovější zjištění navazuje na dřívější zpravodajství potvrzující, že tyto zero-day zranitelnosti SonicWall SMA jsou aktivní od 22. června, což útočníkům poskytlo značné časové okno k působení, než si jich obránci všimli.

Skutečnost, že nyní je součástí výbavy i vlastní malware, naznačuje, že se nejedná o příležitostné skenování. Ukazuje to na záměrnou, dobře vybavenou snahu o udržení dlouhodobého přístupu do cílových sítí, nikoli pouze o rychlou krádež dat.

Koho se to týká: firem, vzdálených pracovníků a jejich dat

Zařízení SMA stojí v centru vzdáleného přístupu pro mnoho malých a středních firem i větších podniků s distribuovanou pracovní silou. Každý, kdo se připojuje přes kompromitované zařízení – zaměstnanci přihlašující se z domova, dodavatelé přistupující ke sdíleným systémům, IT pracovníci provádějící údržbu – je potenciálně vystaven riziku. Přihlašovací údaje zadané během legitimní relace mohou být zachyceny. Soubory přenášené přes toto zařízení mohou být zobrazeny. A protože kompromitace na úrovni root poskytuje útočníkům vhled do vnitřního fungování zařízení, mohou se také snáze dostat hlouběji do připojených podnikových sítí.

Netýká se to jen velkých podniků. Menší organizace, které spoléhají na zařízení řady SMA1000 jako na nákladově efektivní vzdálený přístup, jsou vystaveny stejnému riziku a často mají méně prostředků na odhalení nenápadné root kompromitace, než způsobí skutečné škody. Předchozí varování o zero-day zranitelnostech SonicWall SMA1000 pod aktivním útokem výslovně zdůrazňovalo tuto naléhavost pro organizace používající tuto produktovou řadu.

Jak zranitelnosti podnikového vzdáleného přístupu přerůstají v riziko pro soukromí spotřebitelů

Je lákavé považovat zranitelnosti na úrovni zařízení za ryze firemní IT problém, ale realita je provázanější. Nástroje pro vzdálený přístup, jako jsou zařízení SMA, jsou často vstupním bodem, kterým proudí data zaměstnanců a zákazníků – personální záznamy, finanční systémy, zdravotnické portály a mnoho dalšího. Když útočníci získají root přístup přímo k tomuto zařízení, nekompromitují jen kus síťového hardwaru; potenciálně získávají opěrný bod k osobním údajům všech, jejichž informace procházejí systémy, které toto zařízení chrání.

Jde o stejný vzorec, jaký byl vidět u dalších nedávných incidentů se SonicWallem, včetně zpráv o zero-day zranitelnostech zneužívaných týdny před vydáním opravy a o aktivitě připisované aktérovi hrozby UTA0533 zneužívajícímu zero-day zranitelnosti SonicWall SMA. Každý případ podtrhuje, jak se jediná neopravená chyba v podnikové infrastruktuře pro vzdálený přístup může přenést do rizika pro soukromí jednotlivců, daleko za hranice IT oddělení, které zařízení spravuje.

Co to znamená pro vás

Pokud pracujete na dálku a vaše organizace používá zařízení SonicWall SMA, stojí za to o tom přímo promluvit s vaším IT nebo bezpečnostním týmem. Ptejte se, zda bylo zařízení opraveno, zda byly prověřeny logy na známky kompromitace a zda by se neměla preventivně resetovat přihlašovací hesla. Pokud provozujete malou firmu se zařízením SMA1000 zajišťujícím vzdálená přihlášení, nepředpokládejte, že minulý cyklus záplat pokrývá i tuto novou vlnu zneužívání – kompromitace na úrovni root mohou přetrvávat i po povrchních opravách.

Pro běžné uživatele je hlavním poselstvím spíše uvědomění než panika: bezpečnost nástrojů, které váš zaměstnavatel nebo poskytovatel služeb používá, přímo ovlivňuje bezpečnost vašich dat, i když na samotné zařízení nikdy nesáhnete.

Konkrétní kroky

  • Ověřte si u svého IT týmu, zda zařízení SonicWall SMA vaší organizace používají nejnovější opravený firmware.
  • Pokud jste vzdálený pracovník, zeptejte se, zda se po tomto oznámení doporučuje resetování přihlašovacích údajů.
  • Malé firmy provozující zařízení SMA1000 by k tomu měly přistupovat jako k aktivní, trvající hrozbě, nikoli jako k jednorázové záležitosti vyřešené záplatou.
  • Sledujte oficiální doporučení SonicWall a nezávislé bezpečnostní zpravodajství, protože nové zero-day zranitelnosti jsou často odhalovány postupně, jak výzkumníci odkrývají další části řetězce útoku.

Zero-day zranitelnosti SonicWall, jako jsou tyto, připomínají, že infrastruktura pro vzdálený přístup je pro útočníky vysoce hodnotným terčem a že udržování aktuálních záplat je jednou z nejjednodušších a nejúčinnějších dostupných obran.