Dvě zero-day zranitelnosti, zřetězené dohromady

Zákazníci SonicWall čelí novému bezpečnostnímu poplachu poté, co výzkumníci potvrdili, že útočníci zneužili dvě dříve neznámé zranitelnosti v produktech společnosti, zřetězili je dohromady a získali tak hlubší přístup k cílovým sítím. Podle zprávy byly tyto chyby aktivně zneužívány přibližně tři týdny, než společnost SonicWall zranitelnosti zveřejnila a opravila, což znamená, že útočníci měli nad obránci značný náskok.

Zero-day zranitelnosti jsou nebezpečné právě proto, že v době svého prvního použití neexistuje žádná záplata. Když se zřetězí dvě chyby, riziko se násobí: jedna zranitelnost může poskytnout počáteční oporu, zatímco druhá zvýší oprávnění nebo zcela obejde bezpečnostní kontrolu. Pro organizace, které spoléhají na firewally SonicWall k ochraně interních sítí, nástrojů pro vzdálený přístup a VPN připojení, se taková kombinace může proměnit v přímou cestu z veřejného internetu k citlivým interním systémům.

Opakující se potíže pro SonicWall

Nejde u tohoto dodavatele o ojedinělý incident. Začátkem roku 2025 byly firewally SonicWall zasaženy vlnou masového zneužívání, která podle výzkumníků postihla přibližně 20 organizací, přičemž tempo útoků se zrychlovalo, jak lovci hrozeb zjišťovali jejich rozsah. Nedávno společnost SonicWall potvrdila samostatný bezpečnostní incident týkající se jejího cloudového portálu MySonicWall.com, při němž útočníci získali přístup k konfiguračním souborům firewallů zákazníků a tyto soubory odhalili.

Dohromady tyto události vykreslují obraz dodavatele, jehož perimetrové bezpečnostní produkty a cloudové služby, které je podporují, se staly opakovaným terčem sofistikovaných útočníků. Firewally stojí na perimetru podnikových, a dokonce i menších firemních sítí, což z nich činí vysoce hodnotný cíl: kompromitujte jeden a útočník už nemusí pronikat nikam jinam, aby se dostal k interním datům.

Rizika pro soukromí a úniky dat

Dopady na soukromí sahají daleko za hranice bezprostředního průniku do sítě. Firewallová zařízení často spravují VPN tunely, přihlašovací údaje pro vzdálený přístup a pravidla směrování provozu pro celou organizaci. Pokud útočníci zřetězí zero-day chyby a získají administrativní kontrolu, mohou potenciálně odposlouchávat provoz, získávat přihlašovací údaje nebo pronikat do systémů, které uchovávají záznamy o zákaznících, zaměstnanecká data nebo chráněné obchodní informace.

Dřívější odhalení konfiguračních souborů firewallů prostřednictvím cloudového portálu SonicWall přidává další vrstvu obav. Konfigurační soubory mohou obsahovat podrobnosti o síťové architektuře, bezpečnostních pravidlech a v některých případech i přihlašovací údaje nebo klíčový materiál. V nesprávných rukou tento druh informací útočníkům usnadňuje plánování a provádění dalších průniků, a to i proti organizacím, které nebyly původním únikem přímo zasaženy. Pro firmy a jejich zákazníky to podtrhuje, jak se jediné bezpečnostní selhání dodavatele může přenést do širších rizik pro soukromí.

Co to znamená pro vás

Pokud vaše organizace používá firewally SonicWall nebo související zařízení, okamžitou prioritou je ověřit, že byly nainstalovány všechny dostupné záplaty pro tyto zero-day zranitelnosti. Protože útočníci zneužívali chyby ještě předtím, než existovala oprava, samotné záplatování nemusí stačit; bezpečnostní týmy by měly také prověřit záznamy a hledat známky kompromitace, které předcházejí zveřejnění zranitelností.

Pro běžné uživatele a menší firmy, které nemusí mít specializovaný IT bezpečnostní personál, je tento incident připomínkou, že zařízení chránící vaši síť jsou sama o sobě cennými cíli. Perimetrový bezpečnostní hardware, včetně firewallů a VPN zařízení, vyžaduje stejnou pozornost ohledně aktualizací a monitorování jako jakýkoli jiný kritický systém. Odkládání aktualizace firmwaru jen proto, že je to nepohodlné, může nechat známou, zneužitelnou mezeru otevřenou mnohem déle, než je nutné.

Organizace, které používají cloudové nástroje pro správu od SonicWall, by měly tuto situaci využít také jako příležitost k revizi přístupových kontrol na tyto portály, ke změně přihlašovacích údajů, kde je to vhodné, a k potvrzení, že konfigurační data nebyla změněna bez oprávnění.

Akceschopné rady

  • Ověřte, že nejnovější firmware a záplaty SonicWall řešící tyto zřetězené zero-day zranitelnosti jsou nainstalovány na všech dotčených zařízeních.
  • Zkontrolujte síťové a firewallové záznamy a hledejte neobvyklou aktivitu sahající několik týdnů zpět, protože zneužívání podle zpráv začalo ještě před veřejným oznámením.
  • Změňte přihlašovací údaje a auditně prověřte přístup ke všem účtům cloudové správy SonicWall, zejména s ohledem na předchozí odhalení konfiguračních souborů.
  • Považujte perimetrová bezpečnostní zařízení, nejen interní servery, za vysoce prioritní aktiva vyžadující pravidelnou správu záplat a monitorování.

Vzhledem k tomu, že zero-day útoky na síťový hardware se objevují i nadále, zůstává sledování oznámení dodavatelů a rychlá instalace záplat jedním z nejúčinnějších způsobů, jak omezit rizika. Sledujte oficiální komunikaci SonicWall a důvěryhodné bezpečnostní zpravodajství, abyste měli přehled o dalším vývoji této situace.