SonicWall har udsendt en presserende advarsel om, at angribere aktivt udnytter zero-day-sårbarheder i deres SMA1000-serie af sikre fjernadgangsapparater, og virksomheden beskriver nogle af sårbarhederne som meget kritiske. En hotfix er nu tilgængelig sammen med kompromitteringsindikatorer (IOC'er), som IT-teams kan bruge til at tjekke, om deres systemer allerede er blevet ramt.

Hvis din organisation er afhængig af SonicWalls SMA1000-apparater til at lade medarbejdere oprette sikker forbindelse til interne netværk, er dette ikke en meddelelse, du kan arkivere til senere. Zero-day-sårbarheder bliver pr. definition udnyttet, før der fandtes en rettelse, hvilket betyder, at angribere muligvis allerede har fodfæste i sårbare miljøer.

Hvad skete der med SonicWall SMA1000 zero-day

SonicWalls sikkerhedsmeddelelse bekræfter, at trusselsaktører har udnyttet hidtil ukendte sårbarheder i SMA1000-apparater – de hardware- og virtuelle gateways, som mange mellemstore og store organisationer bruger til at administrere sikker fjernadgang for medarbejdere, konsulenter og samarbejdspartnere. Fordi disse apparater sidder i netværkets perimeter og håndterer godkendelse for fjernbrugere, kan et vellykket kompromittering give angribere en direkte vej ind i interne systemer og omgå mange af de beskyttelser, organisationerne antager er på plads.

SonicWall har frigivet en hotfix til at lukke de identificerede huller, sammen med IOC'er, som sikkerhedsteams kan søge efter i logfiler og netværkstrafik for at afgøre, om der allerede er sket en indtrængen. Virksomhedens sprogbrug, der beskriver nogle af sårbarhederne som "höchst kritisch" (højst kritiske), signalerer, at dette ikke er en rutinemæssig patch-opdatering. Det er et svar på bekræftede angreb i den virkelige verden.

Det er ikke første gang, SonicWall-produkter er blevet fanget i en aktiv udnyttelseskampagne. Tidligere i år dokumenterede forskere, at angribere kædede tidligere ukendte SonicWall-sårbarheder sammen for at få dybere adgang uger før en patch blev tilgængelig. Den tidligere hændelse er en nyttig påmindelse om, at fjernadgangsinfrastruktur er blevet et foretrukket mål for angribere, netop fordi et enkelt kompromitteret apparat kan eksponere hele virksomhedsnetværket.

Hvorfor apparater til fjernadgang er mål af høj værdi

SMA1000-apparater er til for at løse et reelt forretningsproblem: at lade en spredt medarbejderskab oprette forbindelse til virksomhedens ressourcer uden at eksponere hvert internt system direkte på internettet. Denne bekvemmelighed har dog en afvejning. Disse apparater er designet til at vende ud mod internettet, godkender et stort antal brugere og har ofte forhøjet tillid inden for det interne netværk, når først en session er etableret.

For angribere er denne kombination attraktiv. I stedet for at skulle bryde ind i snesevis af individuelle interne systemer, kan et kompromittering af selve fjernadgangs-gatewayen give et enkelt indgangspunkt med bred rækkevidde. Dette er en del af et bredere mønster på tværs af VPN- og sikker-adgang-branchen, hvor de samme funktioner, der gør fjernarbejde muligt – konstant tilgængelighed, centraliseret godkendelse og tillid i det interne netværk – også gør disse systemer værd at gå efter, når en sårbarhed opdages.

Det faktum, at SonicWall offentliggør IOC'er sammen med deres hotfix, tyder på, at virksomheden allerede har observeret nok reelle angreb til at identificere mønstre, som forsvarere kan søge efter. Det er et meningsfuldt signal: dette er ikke en teoretisk risiko, men en med dokumenteret historie for udnyttelse i det fri.

Hvad det betyder for dig

De fleste, der læser dette, vil ikke personligt administrere et SonicWall SMA1000-apparat, men mange er indirekte afhængige af det, hver gang de logger ind på virksomhedens VPN eller fjernadgangsportal hjemmefra eller på farten. Hvis din arbejdsgiver bruger SonicWall til fjernadgang, er det rimeligt at stille dit IT- eller sikkerhedsteam et par direkte spørgsmål: Er hotfixen anvendt? Er logfilerne blevet gennemgået i forhold til de offentliggjorte IOC'er? Er der nogen indikation på, at konti, herunder din egen, kan være blevet påvirket?

Hvis du er it-professionel eller virksomhedsejer med ansvar for SMA1000-apparater, er prioriteten enkel: anvend SonicWalls hotfix med det samme, og gennemgå derefter IOC'erne i dit eget miljø i stedet for at antage, at patchen alene har løst et eventuelt tidligere kompromittering. Zero-day-udnyttelse betyder ofte, at angribere havde adgang, før der fandtes en rettelse, så patching lukker døren fremadrettet, men ophæver ikke noget, der allerede måtte være sket.

For alle andre er dette en rettidig påmindelse om, at sikkerheden ved din fjernarbejdsopsætning i høj grad afhænger af infrastruktur, du ikke har direkte kontrol over. At bruge stærke, unikke adgangskoder, aktivere flerfaktor-godkendelse, hvor det tilbydes, og være opmærksom på usædvanlige login-beskeder eller sessionsadfærd er alle små vaner, der lægger reel friktion for angribere, selv når den underliggende infrastruktur har en sårbarhed.

Praktiske råd

Organisationer, der kører SonicWall SMA1000-apparater, bør anvende hotfixen uden forsinkelse og krydstjekke de offentliggjorte IOC'er mod deres logfiler. Medarbejdere bør bekræfte med deres it-afdelinger, at patching er sket, især hvis de bruger SMA1000 til fjernadgang. Alle, der opretter fjernforbindelse, bør holde flerfaktor-godkendelse aktiveret og straks rapportere uventede login-beskeder. I betragtning af det mønster, at SonicWall-sårbarheder udnyttes, før patches ankommer, er det at behandle fjernadgangssikkerhed som en vedvarende prioritet, ikke en engangsopsætningsopgave, det mest pålidelige forsvar.