SonicWall on antanut kiireellisen varoituksen, että hyökkääjät käyttävät aktiivisesti hyväkseen nollapäivähaavoittuvuuksia SMA1000-etäkäyttölaitteissaan, ja yhtiö kuvailee osaa haavoittuvuuksista erittäin kriittisiksi. Korjaustiedosto on nyt saatavilla, samoin kuin kompromissi-indikaattorit (IoC), joiden avulla IT-tiimit voivat tarkistaa, onko heidän järjestelmiinsä jo kohdistunut hyökkäyksiä.
Jos organisaatiosi käyttää SonicWallin SMA1000-laitteita, jotta työntekijät voivat muodostaa turvallisia yhteyksiä sisäverkkoihin, tämä ei ole ilmoitus, jonka voi siirtää myöhemmäksi. Nollapäivähaavoittuvuudet ovat määritelmänsä mukaan olleet hyödynnettävänä ennen kuin korjausta oli olemassa, mikä tarkoittaa, että hyökkääjillä voi jo olla jalansija haavoittuvissa ympäristöissä.
Mitä tapahtui SonicWall SMA1000 -nollapäivälle
SonicWallin tiedote vahvistaa, että uhkatoimijat ovat hyödyntäneet aiemmin tuntemattomia haavoittuvuuksia SMA1000-laitteissa – laitteisto- ja virtuaaliyhdyskäytävissä, joita monet keskisuuret ja suuret organisaatiot käyttävät työntekijöiden, urakoitsijoiden ja yhteistyökumppaneiden suojatun etäkäytön hallintaan. Koska nämä laitteet sijaitsevat verkon reunalla ja käsittelevät etäkäyttäjien todennuksen, onnistunut hyökkäys voi antaa hyökkääjille suoran reitin sisäjärjestelmiin ohittaen monet suojaukset, joiden organisaatiot olettavat olevan käytössä.
SonicWall on julkaissut korjaustiedoston sulkeakseen havaitut aukot sekä IoC:t, joita tietoturvatiimit voivat etsiä lokeista ja verkkoliikenteestä selvittääkseen, onko tunkeutuminen jo tapahtunut. Yhtiön käyttämä ilmaisu, jossa osaa haavoittuvuuksista kuvataan "höchst kritisch" (erittäin kriittinen), osoittaa, ettei tämä ole rutiininomainen päivityskierros. Se on vastaus vahvistettuihin tosielämän hyökkäyksiin.
Tämä ei ole ensimmäinen kerta, kun SonicWall-tuotteita on joutunut aktiivisen hyväksikäyttökampanjan kohteeksi. Aiemmin tänä vuonna tutkijat dokumentoivat hyökkääjien ketjuttaneen aiemmin tuntemattomia SonicWall-haavoittuvuuksia saadakseen syvemmän pääsyn viikkoja ennen kuin korjausta oli saatavilla. Tuo aiempi tapaus on hyvä muistutus siitä, että etäkäyttöinfrastruktuurista on tullut hyökkääjien suosima kohde juuri siksi, että yksi vaarantunut laite voi paljastaa koko yritysverkon.
Miksi etäkäyttölaitteet ovat arvokkaita kohteita
SMA1000-laitteet ratkaisevat todellisen liiketoimintaongelman: ne mahdollistavat hajautetun työvoiman yhdistämisen yrityksen resursseihin ilman, että jokaista sisäistä järjestelmää tarvitsee altistaa suoraan internetille. Tähän mukavuuteen liittyy kuitenkin kompromissi. Nämä laitteet ovat lähtökohtaisesti internetiin päin, ne todentavat suuria käyttäjämääriä, ja niillä on usein korotettu luottamus sisäverkossa istunnon muodostuttua.
Hyökkääjille tämä yhdistelmä on houkutteleva. Sen sijaan, että yritettäisiin murtautua kymmeniin yksittäisiin sisäjärjestelmiin, etäkäyttöyhdyskäytävän itsensä vaarantaminen voi tarjota yhden sisääntulopisteen, jolla on laaja ulottuvuus. Tämä on osa laajempaa ilmiötä VPN- ja suojatun etäkäytön alalla, jossa samat ominaisuudet, jotka mahdollistavat etätyön – aina päällä oleva saatavuus, keskitetty todennus ja sisäverkon luottamus – tekevät näistä järjestelmistä houkuttelevia kohteita, kun haavoittuvuus havaitaan.
Se, että SonicWall julkaisee IoC:t korjaustiedoston yhteydessä, viittaa siihen, että yritys on jo havainnut riittävästi todellisia hyökkäyksiä tunnistaakseen malleja, joita puolustajat voivat etsiä. Tämä on merkityksellinen signaali: kyse ei ole teoreettisesta riskistä, vaan riskistä, jonka hyödyntämisestä on dokumentoitua näyttöä oikeissa ympäristöissä.
Mitä tämä tarkoittaa sinulle
Suurin osa tämän lukijoista ei henkilökohtaisesti hallinnoi SonicWall SMA1000 -laitetta, mutta monet luottavat sellaiseen epäsuorasti joka kerta kirjautuessaan yrityksen VPN:ään tai etäkäyttöportaaliin kotoa tai liikkeellä ollessaan. Jos työnantajasi käyttää SonicWallia etäkäyttöön, on kohtuullista esittää IT- tai tietoturvatiimillesi muutama suora kysymys: Onko korjaustiedosto asennettu? Onko lokit tarkistettu julkaistuja IoC:ita vastaan? Onko merkkejä siitä, että tilit, mukaan lukien omasi, ovat voineet vaarantua?
Jos olet IT-ammattilainen tai yrityksen omistaja, joka vastaa SMA1000-laitteista, prioriteetti on selvä: asenna SonicWallin korjaustiedosto välittömästi ja tarkista sitten IoC:t omaa ympäristöäsi vasten sen sijaan, että olettaisit pelkän päivityksen ratkaisevan aiemmat mahdolliset kompromissit. Nollapäivähyökkäys tarkoittaa usein, että hyökkääjillä oli pääsy jo ennen korjauksen olemassaoloa, joten päivittäminen sulkee oven eteenpäin, mutta ei kumoa mitään, mitä on jo saattanut tapahtua.
Kaikille muille tämä on ajankohtainen muistutus siitä, että etätyöjärjestelyjesi turvallisuus riippuu voimakkaasti infrastruktuurista, jota et suoraan hallitse. Vahvojen, yksilöllisten salasanojen käyttäminen, monivaiheisen todennuksen käyttöönotto aina kun se on mahdollista, ja valppaus epätavallisten kirjautumiskehotteiden tai istuntokäyttäytymisen suhteen ovat kaikki pieniä tapoja, jotka lisäävät todellista hankaluutta hyökkääjille silloinkin, kun taustalla olevassa infrastruktuurissa on puute.
Käytännön toimenpiteet
Organisaatioiden, jotka käyttävät SonicWall SMA1000 -laitteita, tulisi asentaa korjaustiedosto viipymättä ja verrata julkaistuja IoC:ita lokeihinsa. Työntekijöiden tulisi varmistaa IT-osastoltaan, että päivitys on tehty, erityisesti jos he käyttävät SMA1000:ta etäkäyttöön. Kaikkien etänä yhteyttä ottavien tulisi pitää monivaiheinen todennus käytössä ja ilmoittaa välittömästi kaikista odottamattomista kirjautumiskehotteista. Ottaen huomioon kaavan, jossa SonicWall-haavoittuvuuksia hyödynnetään ennen korjausten saapumista, etäkäytön turvallisuuden pitäminen jatkuvana prioriteettina kertaluontoisen asennustehtävän sijaan on edelleen luotettavin puolustus.




