SonicWall vydal naléhavé varování, že útočníci aktivně zneužívají zero-day zranitelnosti ve své řadě SMA1000 zařízení pro bezpečný vzdálený přístup, přičemž společnost některé z chyb označuje jako vysoce kritické. K dispozici je nyní opravný hotfix spolu s indikátory kompromitace (IOC), které mohou IT týmy použít ke kontrole, zda jejich systémy již nebyly terčem útoku.
Pokud vaše organizace spoléhá na zařízení SMA1000 od SonicWall pro bezpečné připojení zaměstnanců k interním sítím, není toto oznámení něco, co byste měli odložit na později. Zero-day zranitelnosti jsou z definice zneužívány dříve, než existuje oprava, což znamená, že útočníci již mohou mít v ohrožených prostředích oporu.
Co se stalo s zero-day zranitelností SonicWall SMA1000
Poradní stanovisko společnosti SonicWall potvrzuje, že aktéři hrozeb zneužívali dříve neznámé zranitelnosti v zařízeních SMA1000, hardwarových a virtuálních branách, které mnoho středních a velkých organizací používá ke správě bezpečného vzdáleného přístupu pro zaměstnance, dodavatele a partnery. Protože tato zařízení sedí na perimetru sítě a zajišťují autentizaci vzdálených uživatelů, může úspěšná kompromitace poskytnout útočníkům přímou cestu do interních systémů a obejít tak mnohá ochranná opatření, o kterých organizace předpokládají, že jsou zavedena.
SonicWall vydal hotfix, který uzavírá identifikované mezery, spolu s IOC, které mohou bezpečnostní týmy hledat v protokolech a síťovém provozu, aby zjistily, zda již nedošlo k průniku. Jazyk společnosti, popisující některé zranitelnosti jako „höchst kritisch“ (vysoce kritické), signalizuje, že se nejedná o běžný cyklus oprav. Je to reakce na potvrzené útoky v reálném světě.
Toto není poprvé, kdy byly produkty SonicWall zachyceny v aktivní exploitační kampani. Začátkem letošního roku výzkumníci zdokumentovali, jak útočníci řetězově zneužívali dříve neznámé zranitelnosti SonicWall, aby získali hlubší přístup týdny předtím, než byla k dispozici oprava. Tento dřívější incident je užitečnou připomínkou, že infrastruktura pro vzdálený přístup se stala oblíbeným cílem útočníků právě proto, že jediné kompromitované zařízení může odhalit celou firemní síť.
Proč jsou zařízení pro vzdálený přístup vysoce hodnotnými cíli
Zařízení SMA1000 existují, aby řešila skutečný obchodní problém: umožnit distribuovaným pracovním silám připojení k firemním zdrojům, aniž by každý interní systém byl přímo vystaven internetu. Toto pohodlí však přichází s kompromisem. Tato zařízení jsou z podstaty orientována na internet, autentizují velké množství uživatelů a často disponují zvýšenou důvěrou v interní síti, jakmile je relace navázána.
Pro útočníky je tato kombinace atraktivní. Místo snahy prolomit desítky jednotlivých interních systémů může kompromitace samotné brány pro vzdálený přístup poskytnout jediný vstupní bod s širokým dosahem. To je součástí širšího trendu v odvětví VPN a bezpečného přístupu, kde stejné vlastnosti, které umožňují práci na dálku – neustálá dostupnost, centralizovaná autentizace a důvěra v interní síti – činí tyto systémy atraktivním cílem, když je objevena zranitelnost.
Skutečnost, že SonicWall zveřejňuje IOC spolu s hotfixem, naznačuje, že společnost již zaznamenala dostatek skutečných útoků k identifikaci vzorců, které mohou obránci hledat. To je významný signál: nejde o teoretické riziko, ale o riziko s doloženou historií zneužívání v reálném prostředí.
Co to znamená pro vás
Většina lidí, kteří toto čtou, nebude osobně spravovat zařízení SonicWall SMA1000, ale mnoho z nich na něj spoléhá nepřímo pokaždé, když se doma nebo na cestách přihlásí do firemní VPN nebo portálu pro vzdálený přístup. Pokud váš zaměstnavatel používá pro vzdálený přístup SonicWall, je rozumné položit svému IT či bezpečnostnímu týmu několik přímých otázek: Byl aplikován hotfix? Byly protokoly zkontrolovány vůči zveřejněným IOC? Existuje nějaká známka, že mohly být ovlivněny účty, včetně toho vašeho?
Pokud jste IT profesionál nebo vlastník firmy odpovědný za zařízení SMA1000, priorita je jasná: ihned aplikujte hotfix od SonicWall a poté porovnejte IOC s vlastním prostředím, namísto předpokladu, že samotná oprava vyřeší jakoukoli předchozí kompromitaci. Zneužití zero-day často znamená, že útočníci měli přístup ještě před existencí opravy, takže záplatování zavírá dveře do budoucna, ale neodčiní nic, co se již mohlo stát.
Pro všechny ostatní je toto včasná připomínka, že bezpečnost vašeho nastavení pro práci na dálku silně závisí na infrastruktuře, kterou přímo neovládáte. Používání silných, jedinečných hesel, povolení vícefaktorové autentizace všude, kde je nabízena, a ostražitost vůči neobvyklým výzvám k přihlášení či chování relace – to vše jsou malé návyky, které útočníkům výrazně ztěžují práci, i když má základní infrastruktura zranitelnost.
Praktické kroky
Organizace provozující zařízení SonicWall SMA1000 by měly neprodleně aplikovat hotfix a porovnat zveřejněné IOC se svými protokoly. Zaměstnanci by měli u svých IT oddělení ověřit, že záplatování proběhlo, zejména pokud k vzdálenému přístupu používají SMA1000. Každý, kdo se připojuje vzdáleně, by měl mít zapnutou vícefaktorovou autentizaci a okamžitě hlásit jakékoli neočekávané výzvy k přihlášení. Vzhledem k opakujícímu se vzorci zneužívání zranitelností SonicWall před vydáním oprav zůstává nejspolehlivější obranou přistupovat k bezpečnosti vzdáleného přístupu jako k trvalé prioritě, nikoli jako k jednorázovému nastavení.




