SonicWall nula-dnevne ranjivosti sada povezane s postavljanjem prilagođenog zlonamjernog softvera

Novo izvješće potvrdilo je ono čega su se sigurnosni timovi bojali: dvije nula-dnevne ranjivosti SonicWall SMA koje se aktivno iskorištavaju ne služe samo za proboj u mreže, već se koriste za stjecanje potpunog root pristupa i postavljanje prilagođenog zlonamjernog softvera na kompromitirane uređaje. To označava eskalaciju u odnosu na ranije faze kampanje, kada su napadači prvenstveno bili usmjereni na stjecanje početnog pristupa uređajima SonicWall Secure Mobile Access (SMA).

SMA uređaji su pristupna točka koju mnoge tvrtke koriste kako bi zaposlenicima omogućile udaljeno povezivanje s internim sustavima. Kada je ta pristupna točka kompromitirana na root razini, uređaj prestaje biti sigurnosna kontrola i postaje lansirna rampa za daljnje upade. Prilagođeni zlonamjerni softver postavljen u ovoj fazi pristupa može biti znatno teže otkriti od generičkih alata za iskorištavanje ranjivosti, budući da je posebno izrađen da se stopi s kompromitiranim okruženjem i opstane čak i nakon primjene početnih zakrpa.

Što nula-dnevne ranjivosti omogućuju napadačima

Root pristup je najviša razina ovlasti na sustavu. Kada ga napadači ostvare na SMA uređaju, oni zapravo posjeduju taj uređaj. To znači da mogu presretati ili manipulirati prometom koji kroz njega prolazi, prikupljati vjerodajnice svih koji se povezuju na daljinu, onemogućiti bilježenje kako bi prikrili tragove i instalirati zlonamjerni softver koji preživljava ponovna pokretanja ili rutinsko održavanje. Ovo najnovije izvješće nadovezuje se na ranije izvještaje koji potvrđuju da su ove SonicWall SMA nula-dnevne ranjivosti aktivne od 22. lipnja, dajući napadačima značajan vremenski okvir za djelovanje prije nego što su ih obranitelji otkrili.

Činjenica da je prilagođeni zlonamjerni softver sada dio alata sugerira da ovo nije oportunističko skeniranje. Upućuje na namjeran, dobro opremljen napor za održavanje dugotrajnog pristupa unutar ciljanih mreža, a ne samo na brzu krađu podataka.

Tko je pogođen: tvrtke, udaljeni radnici i njihovi podaci

SMA uređaji nalaze se u središtu udaljenog pristupa za mnoge male i srednje tvrtke, kao i veća poduzeća s distribuiranom radnom snagom. Svatko tko se povezuje putem kompromitiranog uređaja – zaposlenici koji se prijavljuju od kuće, vanjski suradnici koji pristupaju zajedničkim sustavima, IT osoblje koje obavlja održavanje – potencijalno je izložen. Vjerodajnice unesene tijekom legitimne sesije prijave mogu biti zarobljene. Datoteke prenesene putem uređaja mogu biti pregledane. A budući da root kompromitacija daje napadačima uvid u unutarnje funkcioniranje uređaja, oni također mogu prodrijeti dublje u povezane korporativne mreže.

Ovo nije ograničeno samo na velika poduzeća. Manje organizacije koje se oslanjaju na uređaje serije SMA1000 za ekonomičan udaljeni pristup jednako su izložene i često imaju manje resursa za otkrivanje prikrivene root kompromitacije prije nego što prouzroči stvarnu štetu. Prethodna upozorenja o SonicWall SMA1000 nula-dnevnim ranjivostima pod aktivnim napadom posebno su istaknula ovu hitnost za organizacije koje koriste tu liniju proizvoda.

Kako ranjivosti u korporativnom udaljenom pristupu dovode do rizika za privatnost potrošača

Primamljivo je razmišljati o ranjivostima na razini uređaja kao isključivo o problemu korporativnog IT-a, ali stvarnost je povezanija od toga. Alati za udaljeni pristup poput SMA uređaja često su ulazna točka kroz koju protječu podaci zaposlenika i klijenata, kadrovske evidencije, financijski sustavi, zdravstveni portali i više. Kada napadači steknu root pristup samom uređaju, oni ne kompromitiraju samo dio mrežnog hardvera; oni potencijalno stječu uporište za dosezanje osobnih podataka svih čije informacije prolaze kroz sustave koje taj uređaj štiti.

Ovo je isti obrazac viđen u drugim nedavnim incidentima sa SonicWall-om, uključujući izvještaje o nula-dnevnim ranjivostima iskorištavanim tjednima prije nego što je zakrpa bila dostupna i aktivnost pripisanu akteru prijetnje UTA0533 koji iskorištava SonicWall SMA nula-dnevne ranjivosti. Svaki slučaj naglašava kako jedna nezakrpana mana u infrastrukturi korporativnog udaljenog pristupa može izazvati valovite posljedice na individualnu privatnost, daleko izvan IT odjela koji upravlja uređajem.

Što to znači za vas

Ako radite na daljinu i vaša organizacija koristi SonicWall SMA uređaje, ovo je vrijedno izravnog razgovora s vašim IT ili sigurnosnim timom. Pitajte je li uređaj zakrpan, jesu li pregledani zapisnici u potrazi za znakovima kompromitacije i treba li iz predostrožnosti resetirati vjerodajnice. Ako vodite malu tvrtku s SMA1000 uređajem koji upravlja udaljenim prijavama, nemojte pretpostavljati da prošli ciklus zakrpa pokriva ovaj novi val iskorištavanja – root kompromitacije mogu opstati čak i nakon površinskih popravaka.

Za svakodnevne korisnike poruka je manje o panici, a više o svijesti: sigurnost alata koje vaš poslodavac ili davatelj usluga koristi izravno utječe na sigurnost vaših podataka, čak i ako sami nikada ne dodirujete taj uređaj.

Provedive preporuke

  • Potvrdite sa svojim IT timom koriste li SonicWall SMA uređaji vaše organizacije najnoviji firmware sa zakrpama.
  • Ako ste udaljeni radnik, pitajte preporučuje li se resetiranje vjerodajnica nakon ovog otkrića.
  • Male tvrtke koje koriste SMA1000 uređaje trebaju ovo tretirati kao aktivnu, trajnu prijetnju, a ne kao jednokratni problem koji se rješava zakrpom pa zaboravlja.
  • Ostanite informirani putem službenih SonicWall-ovih obavijesti i neovisnih sigurnosnih izvješća, jer se nove nula-dnevne ranjivosti često otkrivaju u fazama kako istraživači otkrivaju više o lancu napada.

SonicWall nula-dnevne ranjivosti poput ovih podsjetnik su da je infrastruktura za udaljeni pristup visoko vrijedna meta za napadače, a redovito održavanje zakrpa jedna je od najjednostavnijih i najučinkovitijih dostupnih obrana.