Vulnerabilitățile zero-day SonicWall sunt acum legate de instalarea de malware personalizat

Raportări recente confirmă ceea ce echipele de securitate se temeau: două vulnerabilități zero-day SonicWall SMA exploatate în sălbăticie nu sunt folosite doar pentru a pătrunde în rețele, ci sunt utilizate pentru a obține acces root complet și a instala malware personalizat pe echipamentele compromise. Aceasta marchează o escaladare față de etapele anterioare ale campaniei, când atacatorii se concentrau în principal pe obținerea accesului inițial la dispozitivele SonicWall Secure Mobile Access (SMA).

Echipamentele SMA reprezintă poarta de acces pe care multe companii o folosesc pentru a permite angajaților să se conecteze de la distanță la sistemele interne. Atunci când această poartă este compromisă la nivel root, echipamentul încetează să mai fie un control de securitate și devine o rampă de lansare pentru intruziuni ulterioare. Malware-ul personalizat instalat la acest nivel de acces poate fi mult mai greu de detectat decât instrumentele de exploatare generice, deoarece este construit special pentru a se integra în mediul compromis și a persista chiar și după aplicarea patch-urilor inițiale.

Ce le permit atacatorilor aceste vulnerabilități zero-day

Accesul root este cel mai înalt nivel de privilegii pe un sistem. Odată ce atacatorii îl obțin pe un echipament SMA, practic dețin controlul asupra dispozitivului. Aceasta înseamnă că pot intercepta sau manipula traficul care trece prin el, pot colecta credențialele oricărei persoane care se conectează de la distanță, pot dezactiva înregistrarea evenimentelor pentru a-și acoperi urmele și pot instala malware care supraviețuiește repornirilor sau operațiunilor de întreținere de rutină. Această ultimă raportare se bazează pe o relatare anterioară care confirma că aceste zero-day-uri SonicWall SMA sunt active din 22 iunie, oferindu-le atacatorilor o fereastră semnificativă de operare înainte ca apărătorii să observe.

Faptul că acum se utilizează malware personalizat sugerează că nu este vorba de o scanare oportunistă. Indică un efort deliberat, bine finanțat, de a menține acces pe termen lung în rețelele vizate, nu doar un furt de date de tip „lovitură și fugă”.

Cine este afectat: companii, lucrători la distanță și datele lor

Echipamentele SMA se află în centrul accesului la distanță pentru multe întreprinderi mici și mijlocii, precum și pentru corporații mai mari cu forță de muncă distribuită. Oricine se conectează printr-un echipament compromis – angajați care se autentifică de acasă, contractori care accesează sisteme partajate, personal IT care efectuează operațiuni de întreținere – este potențial expus. Credențialele introduse în timpul unei sesiuni legitime de autentificare pot fi capturate. Fișierele transferate prin echipament pot fi vizualizate. Și, deoarece compromiterea la nivel root le oferă atacatorilor vizibilitate asupra funcționării interne a echipamentului, aceștia pot, de asemenea, să pătrundă mai adânc în rețelele corporative conectate.

Acest lucru nu se limitează la marile întreprinderi. Organizațiile mai mici care se bazează pe dispozitivele din seria SMA1000 pentru acces la distanță rentabil sunt la fel de expuse și, adesea, dispun de mai puține resurse pentru a detecta o compromitere stealth la nivel root înainte ca aceasta să provoace daune reale. Alertele anterioare referitoare la zero-day-urile SonicWall SMA1000 sub atac activ au subliniat în mod specific această urgență pentru organizațiile care rulează acea linie de produse.

Cum se transformă breșele de acces la distanță ale companiilor în riscuri pentru confidențialitatea consumatorilor

Este tentant să privim vulnerabilitățile la nivel de echipament ca pe o problemă pur IT corporativă, dar realitatea este mai interconectată. Instrumentele de acces la distanță, cum ar fi echipamentele SMA, sunt adesea punctul de intrare prin care circulă datele angajaților și ale clienților, înregistrările HR, sistemele financiare, portalurile medicale și multe altele. Atunci când atacatorii obțin acces root la echipamentul în sine, nu compromit doar o componentă hardware a rețelei; aceștia pot obține un punct de sprijin pentru a ajunge la datele personale ale tuturor celor ale căror informații trec prin sistemele pe care le protejează acel echipament.

Acesta este același tipar observat și în alte incidente recente SonicWall, inclusiv raportările despre zero-day-uri exploatate cu săptămâni înainte de apariția unui patch și activitatea atribuită actorului amenințării UTA0533 care exploatează zero-day-urile SonicWall SMA. Fiecare caz subliniază modul în care o singură breșă nepatch-uită în infrastructura de acces la distanță a unei companii se poate extinde către riscuri pentru confidențialitatea individuală, cu mult dincolo de departamentul IT care administrează dispozitivul.

Ce înseamnă acest lucru pentru dvs.

Dacă lucrați de la distanță și organizația dvs. utilizează echipamente SonicWall SMA, merită să aveți o discuție directă cu echipa IT sau de securitate. Întrebați dacă echipamentul a fost patch-uit, dacă jurnalele au fost revizuite pentru semne de compromitere și dacă ar trebui resetate credențialele ca măsură de precauție. Dacă conduceți o afacere mică cu un dispozitiv SMA1000 care gestionează autentificările de la distanță, nu presupuneți că un ciclu anterior de patch-uri acoperă acest nou val de exploatare – compromiterile la nivel root pot persista chiar și după remedieri superficiale.

Pentru utilizatorii obișnuiți, concluzia este mai puțin despre panică și mai mult despre conștientizare: securitatea instrumentelor pe care le folosește angajatorul sau furnizorul de servicii afectează în mod direct siguranța datelor dvs., chiar dacă nu puneți niciodată mâna pe echipament.

Concluzii practice

  • Confirmați cu echipa IT dacă echipamentele SonicWall SMA ale organizației dvs. rulează cel mai recent firmware patch-uit.
  • Dacă sunteți un lucrător la distanță, întrebați dacă se recomandă resetarea credențialelor în urma acestei dezvăluiri.
  • Întreprinderile mici care rulează dispozitive SMA1000 ar trebui să trateze această situație ca pe o amenințare activă, continuă, nu ca pe o problemă de rezolvat o singură dată și apoi uitată.
  • Rămâneți informat cu privire la avizele oficiale SonicWall și la raportările independente de securitate, deoarece noile vulnerabilități zero-day sunt adesea dezvăluite în etape, pe măsură ce cercetătorii descoperă mai multe din lanțul de atac.

Vulnerabilitățile zero-day SonicWall precum acestea ne reamintesc că infrastructura de acces la distanță este un teritoriu de mare valoare pentru atacatori, iar menținerea la zi a patch-urilor este una dintre cele mai simple și mai eficiente apărări disponibile.