SonicWall je izdao hitno upozorenje da napadači aktivno iskorištavaju ranjivosti nultog dana u svojoj liniji sigurnih uređaja za udaljeni pristup SMA1000, pri čemu tvrtka neke od tih propusta opisuje kao izrazito kritične. Dostupna je hitna zakrpa, kao i indikatori kompromitacije (IOC) pomoću kojih IT timovi mogu provjeriti jesu li njihovi sustavi već bili na meti.

Ako se vaša organizacija oslanja na SonicWall SMA1000 uređaje kako bi zaposlenicima omogućila sigurno povezivanje s internim mrežama, ovo nije obavijest koju možete odložiti za kasnije. Ranjivosti nultog dana, po definiciji, iskorištavane su prije nego što je zakrpa postojala, što znači da su napadači možda već stekli uporište u ranjivim okruženjima.

Što se dogodilo s ranjivošću nultog dana na SonicWall SMA1000

SonicWallovo sigurnosno savjetovanje potvrđuje da su zlonamjerni akteri iskorištavali prethodno nepoznate ranjivosti na SMA1000 uređajima – hardverskim i virtualnim pristupnim točkama koje mnoge srednje velike i velike organizacije koriste za siguran udaljeni pristup zaposlenika, ugovornih suradnika i partnera. Budući da se ti uređaji nalaze na perimetru mreže i upravljaju autentifikacijom udaljenih korisnika, uspješno probijanje može napadačima omogućiti izravan put do internih sustava, zaobilazeći mnoge zaštite za koje organizacije pretpostavljaju da su na snazi.

SonicWall je objavio hitnu zakrpu kako bi zatvorio uočene sigurnosne propuste, zajedno s IOC-ovima koje sigurnosni timovi mogu pretraživati u zapisima i mrežnom prometu kako bi utvrdili je li došlo do upada. Tvrtka, opisujući neke od ranjivosti kao "höchst kritisch" (izrazito kritične), naglašava da ovo nije redoviti ciklus zakrpa, već odgovor na potvrđene napade u stvarnom svijetu.

Ovo nije prvi put da su SonicWall proizvodi uhvaćeni u kampanji aktivnog iskorištavanja ranjivosti. Ranije ove godine istraživači su dokumentirali kako napadači povezuju prethodno nepoznate ranjivosti SonicWall-a kako bi dobili dublji pristup tjednima prije nego što je zakrpa postala dostupna. Taj raniji slučaj korisno podsjeća da je infrastruktura za udaljeni pristup postala omiljena meta napadača upravo zato što jedan kompromitirani uređaj može izložiti cijelu korporativnu mrežu.

Zašto su uređaji za udaljeni pristup visokovrijedne mete

SMA1000 uređaji postoje kako bi riješili stvaran poslovni problem: omogućiti dislociranoj radnoj snazi povezivanje s korporativnim resursima bez izlaganja svih internih sustava izravno internetu. Ta pogodnost, međutim, dolazi s kompromisom. Ti su uređaji po svojoj prirodi javno dostupni na internetu, autentificiraju velik broj korisnika i često uživaju povišeno povjerenje unutar interne mreže nakon što se sesija uspostavi.

Za napadače je takva kombinacija privlačna. Umjesto da pokušavaju probiti desetke pojedinačnih internih sustava, kompromitacija samog pristupnika za udaljeni pristup može pružiti jedinstvenu ulaznu točku sa širokim dosegom. To je dio šireg obrasca u industriji VPN-a i sigurnog pristupa, gdje iste značajke koje omogućuju rad na daljinu – stalna dostupnost, centralizirana autentifikacija i povjerenje unutar interne mreže – čine te sustave vrijednima napada kad se otkrije propust.

Činjenica da SonicWall objavljuje IOC-ove zajedno s hitnom zakrpom sugerira da je tvrtka već zabilježila dovoljan broj stvarnih napada kako bi identificirala obrasce koje branitelji mogu pretraživati. To je značajan signal: ovo nije teorijski rizik, već rizik s dokumentiranom poviješću iskorištavanja u divljini.

Što to znači za vas

Većina ljudi koji ovo čitaju ne upravlja osobno SonicWall SMA1000 uređajem, ali mnogi se na njega neizravno oslanjaju svaki put kad se s kuće ili s puta prijave na korporativni VPN ili portal za udaljeni pristup. Ako vaš poslodavac koristi SonicWall za udaljeni pristup, razumno je postaviti nekoliko izravnih pitanja svojem IT ili sigurnosnom timu: Je li primijenjena hitna zakrpa? Jesu li zapisi provjereni prema objavljenim IOC-ovima? Postoje li naznake da su računi, uključujući i vaš, možda bili pogođeni?

Ako ste IT profesionalac ili vlasnik tvrtke odgovoran za SMA1000 uređaje, prioritet je jasan: odmah primijenite SonicWallovu hitnu zakrpu, a zatim provjerite IOC-ove u vlastitom okruženju umjesto da pretpostavite da zakrpa sama po sebi rješava prethodno kompromitiranje. Iskorištavanje ranjivosti nultog dana često znači da su napadači imali pristup prije nego što je zakrpa postojala, pa zakrpa zatvara vrata ubuduće, ali ne briše ono što se možda već dogodilo.

Za sve ostale, ovo je pravovremen podsjetnik da sigurnost vašeg okruženja za rad na daljinu uvelike ovisi o infrastrukturi nad kojom nemate izravnu kontrolu. Korištenje jakih, jedinstvenih lozinki, omogućavanje višestruke autentifikacije gdje god je dostupna te oprez na neuobičajene zahtjeve za prijavu ili ponašanje sesije male su navike koje stvaraju stvarnu prepreku napadačima čak i kad temeljna infrastruktura ima propust.

Provedive preporuke

Organizacije koje koriste SonicWall SMA1000 uređaje trebaju bez odgađanja primijeniti hitnu zakrpu i usporediti objavljene IOC-ove sa svojim zapisima. Zaposlenici bi trebali provjeriti sa svojim IT odjelima je li zakrpa provedena, osobito ako za udaljeni pristup koriste SMA1000. Svi koji se povezuju na daljinu trebali bi zadržati uključenu višestruku autentifikaciju i odmah prijaviti svaki neočekivani zahtjev za prijavu. S obzirom na obrazac iskorištavanja SonicWallovih ranjivosti prije nego što zakrpe stignu, tretiranje sigurnosti udaljenog pristupa kao stalnog prioriteta, a ne kao jednokratnog zadatka postavljanja, ostaje najpouzdanija obrana.