A SonicWall sürgős figyelmeztetést adott ki, hogy a támadók aktívan kihasználják a nulladik napi sebezhetőségeket az SMA1000 biztonságos távoli hozzáférési eszközeinek sorozatában, a cég pedig egyes hibákat rendkívül kritikusnak minősített. Már elérhető egy gyorsjavítás (hotfix), valamint kompromittálódási indikátorok (IOC), amelyek segítségével az IT-csapatok ellenőrizhetik, hogy rendszereiket már célba vették-e.
Ha az Ön szervezete a SonicWall SMA1000-eszközeire támaszkodik, hogy alkalmazottai biztonságosan csatlakozhassanak a belső hálózatokhoz, ezt az értesítést nem halaszthatja későbbre. A nulladik napi sebezhetőségek definíció szerint már a javítás létezése előtt kihasználásra kerültek, ami azt jelenti, hogy a támadók már megvethettek lábukat a sebezhető környezetekben.
Mi történt a SonicWall SMA1000 nulladik napi sebezhetőségével?
A SonicWall tanácsadója megerősíti, hogy a fenyegető szereplők korábban ismeretlen sérülékenységeket használtak ki az SMA1000 eszközökben – ezek azok a hardveres és virtuális átjárók, amelyeket sok közepes és nagy szervezet használ az alkalmazottak, alvállalkozók és partnerek biztonságos távoli hozzáférésének kezelésére. Mivel ezek az eszközök a hálózat peremén helyezkednek el és a távoli felhasználók hitelesítését végzik, egy sikeres kompromittálás közvetlen utat nyithat a támadók számára a belső rendszerek felé, megkerülve számos olyan védelmet, amelyet a szervezetek meglévőnek feltételeznek.
A SonicWall kiadott egy gyorsjavítást az azonosított rések bezárására, valamint kompromittálódási indikátorokat (IOC), amelyeket a biztonsági csapatok a naplókban és a hálózati forgalomban kereshetnek, hogy megállapítsák, történt-e már behatolás. A vállalat megfogalmazása, amely egyes sebezhetőségeket „höchst kritisch” (rendkívül kritikus) jelzővel illet, azt jelzi, hogy ez nem egy rutinszerű javítási ciklus. Ez válasz a megerősített, valós támadásokra.
Nem ez az első eset, hogy a SonicWall termékeit aktív kihasználási kampány érinti. Az év elején a kutatók dokumentálták, hogy a támadók korábban ismeretlen SonicWall sebezhetőségeket láncoltak össze, hogy mélyebb hozzáférést szerezzenek hetekkel a javítás elérhetővé válása előtt. Ez a korábbi incidens hasznos emlékeztető arra, hogy a távoli hozzáférési infrastruktúra éppen azért vált a támadók kedvelt célpontjává, mert egyetlen kompromittált eszköz egy egész vállalati hálózatot szabaddá tehet.
Miért számítanak a távoli hozzáférési eszközök nagy értékű célpontoknak?
Az SMA1000 eszközök egy valós üzleti problémát oldanak meg: lehetővé teszik a szétszórt munkaerő számára, hogy hozzáférjen a vállalati erőforrásokhoz anélkül, hogy minden belső rendszert közvetlenül kitennének az internetre. Ez a kényelem azonban kompromisszummal jár. Ezeket az eszközöket úgy tervezték, hogy közvetlenül elérhetők legyenek az internet felől, nagyszámú felhasználót hitelesítenek, és gyakran magas szintű bizalmat élveznek a belső hálózaton belül, miután egy munkamenet létrejött.
A támadók számára ez a kombináció vonzó. Ahelyett, hogy tucatnyi különálló belső rendszert próbálnának feltörni, a távoli hozzáférési átjáró kompromittálása önmagában egyetlen belépési pontot biztosíthat széleskörű eléréssel. Ez része egy szélesebb körű mintázatnak a VPN- és biztonságos hozzáférési iparágban, ahol ugyanazok a jellemzők – állandó rendelkezésre állás, központosított hitelesítés és belső hálózati bizalom – teszik a távmunkát lehetővé, egyben vonzó célponttá is teszik ezeket a rendszereket egy hiba felfedezésekor.
Az, hogy a SonicWall a gyorsjavítással együtt IOC-kat is közzétesz, arra utal, hogy a vállalat már elegendő valós támadást észlelt ahhoz, hogy azonosítsa azokat a mintákat, amelyeket a védelmi szakemberek kereshetnek. Ez fontos jelzés: ez nem elméleti kockázat, hanem olyan, amelynek dokumentált múltja van a valós környezetben történő kihasználás terén.
Mit jelent ez Önnek?
A legtöbb ember, aki ezt olvassa, nem fog személyesen SonicWall SMA1000 eszközt üzemeltetni, de sokan közvetetten támaszkodnak rá, amikor bejelentkeznek egy céges VPN-be vagy távoli hozzáférési portálra otthonról vagy útközben. Ha a munkáltatója SonicWall-t használ a távoli hozzáféréshez, ésszerű néhány közvetlen kérdést feltennie az informatikai vagy biztonsági csapatnak: Alkalmazták a gyorsjavítást? Átvizsgálták a naplókat a közzétett IOC-k alapján? Van-e bármilyen jel arra, hogy a fiókok, beleértve az Önét is, érintettek lehetnek?
Ha Ön informatikai szakember vagy üzlettulajdonos, aki felelős az SMA1000 eszközökért, a prioritás egyértelmű: azonnal alkalmazza a SonicWall gyorsjavítását, majd vizsgálja meg az IOC-kat a saját környezetében, ahelyett hogy feltételezné, hogy a javítás önmagában megold minden előzetes kompromittálódást. A nulladik napi kihasználás gyakran azt jelenti, hogy a támadóknak hozzáférésük volt a javítás létezése előtt, így a javítás becsukja az ajtót a jövőre nézve, de nem teszi meg nem történtté azt, ami esetleg már megtörtént.
Mindenki más számára ez időszerű emlékeztető arra, hogy a távoli munkavégzési környezet biztonsága nagyban függ olyan infrastruktúrától, amelyet Ön közvetlenül nem irányít. Az erős, egyedi jelszavak használata, a többtényezős hitelesítés engedélyezése mindenhol, ahol elérhető, és a szokatlan bejelentkezési kérésekre vagy munkamenet-viselkedésre való odafigyelés apró szokások, amelyek valódi nehézséget jelentenek a támadók számára, még akkor is, ha a mögöttes infrastruktúrában hiba van.
Hasznosítható teendők
A SonicWall SMA1000 eszközöket üzemeltető szervezeteknek késedelem nélkül alkalmazniuk kell a gyorsjavítást, és össze kell vetniük a közzétett IOC-kat a naplóikkal. Az alkalmazottaknak meg kell erősíteniük informatikai osztályuknál, hogy a javítás megtörtént, különösen akkor, ha SMA1000-et használnak távoli hozzáférésre. Mindenkinek, aki távolról csatlakozik, továbbra is bekapcsolva kell tartania a többtényezős hitelesítést, és azonnal jelentenie kell minden váratlan bejelentkezési kérést. Tekintettel arra a mintára, hogy a SonicWall sebezhetőségeit még a javítások érkezése előtt kihasználják, a távoli hozzáférés biztonságát folyamatos prioritásként – nem pedig egyszeri beállítási feladatként – kezelni továbbra is a legmegbízhatóbb védekezés.




