ช่องโหว่ซีโร่เดย์ของ SonicWall ตอนนี้เชื่อมโยงกับการปล่อยมัลแวร์ที่สร้างขึ้นเฉพาะ

รายงานล่าสุดยืนยันสิ่งที่ทีมรักษาความปลอดภัยกังวล: ช่องโหว่ซีโร่เดย์สองรายการของ SonicWall SMA ที่กำลังถูกโจมตีในโลกจริง ไม่ได้ถูกใช้เพียงเพื่อเจาะเข้าสู่เครือข่ายเท่านั้น แต่ยังถูกนำมาใช้เพื่อยกระดับสิทธิ์เป็นรูทเต็มรูปแบบและติดตั้งมัลแวร์ที่สร้างขึ้นเฉพาะบนอุปกรณ์ที่ถูกบุกรุก นี่ถือเป็นการยกระดับจากช่วงแรกของแคมเปญที่ผู้โจมตีมุ่งเน้นการเข้าถึงอุปกรณ์ SonicWall Secure Mobile Access (SMA) ในขั้นต้น

อุปกรณ์ SMA เป็นเกตเวย์ที่หลายธุรกิจใช้ให้พนักงานเชื่อมต่อระยะไกลสู่ระบบภายใน เมื่อเกตเวย์นั้นถูกบุกรุกถึงระดับรูท อุปกรณ์นั้นจะหยุดเป็นตัวควบคุมความปลอดภัยและกลายเป็นฐานสำหรับการบุกรุกเพิ่มเติม มัลแวร์ที่สร้างขึ้นเฉพาะที่ถูกปล่อยในระดับการเข้าถึงนี้อาจตรวจจับได้ยากกว่าเครื่องมือโจมตีทั่วไปมาก เพราะถูกสร้างมาเพื่อกลมกลืนกับสภาพแวดล้อมที่ถูกบุกรุกและคงอยู่แม้จะติดตั้งแพตช์เริ่มต้นแล้ว

สิ่งที่ช่องโหว่ซีโร่เดย์อนุญาตให้ผู้โจมตีทำ

การเข้าถึงระดับรูทคือสิทธิ์สูงสุดบนระบบ เมื่อผู้โจมตีได้รับสิทธิ์นี้บนอุปกรณ์ SMA พวกเขาก็เป็นเจ้าของอุปกรณ์นั้นโดยสมบูรณ์ นั่นหมายความว่าพวกเขาสามารถดักจับหรือดัดแปลงทราฟฟิกที่ผ่านอุปกรณ์ ขโมยข้อมูลรับรองจากทุกคนที่เชื่อมต่อระยะไกล ปิดการบันทึกเพื่อปกปิดร่องรอย และติดตั้งมัลแวร์ที่อยู่รอดหลังรีบูทหรือการบำรุงรักษาตามปกติ รายงานล่าสุดนี้ต่อยอดจาก การรายงานก่อนหน้านี้ที่ยืนยันว่าช่องโหว่ซีโร่เดย์ของ SonicWall SMA เหล่านี้มีการใช้งานมาตั้งแต่วันที่ 22 มิถุนายน ทำให้ผู้โจมตีมีช่วงเวลาในการปฏิบัติการอย่างมากก่อนที่ฝ่ายป้องกันจะรู้ตัว

ความจริงที่ว่าตอนนี้มีมัลแวร์ที่สร้างขึ้นเฉพาะเป็นส่วนหนึ่งของชุดเครื่องมือนี้ บ่งชี้ว่านี่ไม่ใช่การสแกนหาโอกาสแบบสุ่ม แต่มันชี้ถึงความพยายามที่ไตร่ตรองไว้ล่วงหน้าและมีทรัพยากรดีเพื่อรักษาการเข้าถึงระยะยาวภายในเครือข่ายเป้าหมาย ไม่ใช่แค่การขโมยข้อมูลแบบ smash-and-grab

ใครได้รับผลกระทบ: ธุรกิจ ผู้ทำงานระยะไกล และข้อมูลของพวกเขา

อุปกรณ์ SMA ตั้งอยู่จุดศูนย์กลางของการเข้าถึงระยะไกลสำหรับธุรกิจขนาดเล็กและขนาดกลางจำนวนมาก รวมถึงองค์กรขนาดใหญ่ที่มีพนักงานกระจายตัว ใครก็ตามที่เชื่อมต่อผ่านอุปกรณ์ที่ถูกบุกรุก ไม่ว่าจะเป็นพนักงานที่ล็อกอินจากบ้าน ผู้รับเหมาที่เข้าถึงระบบที่ใช้ร่วมกัน หรือพนักงานไอทีที่ทำการบำรุงรักษา อาจตกอยู่ในความเสี่ยง ข้อมูลรับรองที่ป้อนระหว่างเซสชันล็อกอินที่ถูกต้องอาจถูกขโมย ไฟล์ที่ถ่ายโอนผ่านอุปกรณ์อาจถูกดูได้ และเนื่องจากการบุกรุกระดับรูททำให้ผู้โจมตีมองเห็นการทำงานภายในของอุปกรณ์ พวกเขายังอาจสามารถเจาะลึกเข้าไปในเครือข่ายองค์กรที่เชื่อมต่ออยู่ได้ด้วย

เรื่องนี้ไม่ได้จำกัดเฉพาะองค์กรขนาดใหญ่ องค์กรขนาดเล็กที่พึ่งพาอุปกรณ์ SMA1000 series สำหรับการเข้าถึงระยะไกลที่คุ้มค่าก็ตกอยู่ในความเสี่ยงไม่ต่างกัน และมักมีทรัพยากรน้อยกว่าในการตรวจจับการบุกรุกระดับรูทที่แนบเนียนก่อนที่จะสร้างความเสียหายจริง คำเตือนก่อนหน้านี้เกี่ยวกับ ช่องโหว่ซีโร่เดย์ของ SonicWall SMA1000 ที่กำลังถูกโจมตี เน้นย้ำความเร่งด่วนนี้สำหรับองค์กรที่ใช้ผลิตภัณฑ์รุ่นดังกล่าวโดยเฉพาะ

ช่องโหว่การเข้าถึงระยะไกลขององค์กรลุกลามสู่ความเสี่ยงด้านความเป็นส่วนตัวของผู้บริโภคอย่างไร

มันง่ายที่จะคิดว่าช่องโหว่ระดับอุปกรณ์เป็นปัญหาเฉพาะของไอทีองค์กร แต่ความเป็นจริงนั้นเชื่อมโยงกันมากกว่านั้น เครื่องมือการเข้าถึงระยะไกลอย่างอุปกรณ์ SMA มักเป็นจุดเริ่มต้นที่ข้อมูลของพนักงานและลูกค้าไหลผ่าน บันทึกทรัพยากรบุคคล ระบบการเงิน พอร์ทัลสุขภาพ และอื่นๆ เมื่อผู้โจมตีได้สิทธิ์รูทบนอุปกรณ์เอง พวกเขาไม่ได้เพียงแค่บุกรุกอุปกรณ์ฮาร์ดแวร์เน็ตเวิร์ก แต่พวกเขาอาจกำลังได้ฐานที่มั่นเพื่อเข้าถึงข้อมูลส่วนบุคคลของทุกคนที่ข้อมูลผ่านระบบที่อุปกรณ์นั้นปกป้อง

นี่คือรูปแบบเดียวกับที่เห็นในเหตุการณ์อื่นๆ ของ SonicWall เมื่อไม่นานมานี้ รวมถึงการรายงานเกี่ยวกับ ช่องโหว่ซีโร่เดย์ที่ถูกใช้โจมตีนานหลายสัปดาห์ก่อนมีแพตช์ และกิจกรรมที่ระบุว่าเป็นของภัยคุกคาม UTA0533 โจมตีช่องโหว่ซีโร่เดย์ SonicWall SMA แต่ละกรณีย้ำให้เห็นว่าช่องโหว่เดียวที่ไม่ได้อุดในโครงสร้างพื้นฐานการเข้าถึงระยะไกลขององค์กรสามารถลุกลามกลายเป็นความเสี่ยงต่อความเป็นส่วนตัวส่วนบุคคลได้อย่างไร นอกเหนือไปจากฝ่ายไอทีที่จัดการอุปกรณ์

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณทำงานระยะไกลและองค์กรของคุณใช้อุปกรณ์ SonicWall SMA นี่เป็นเรื่องควรค่าแก่การพูดคุยโดยตรงกับทีมไอทีหรือรักษาความปลอดภัยของคุณ ถามว่าอุปกรณ์ได้รับการอุดแพตช์หรือไม่ มีการตรวจสอบบันทึกเพื่อหาสัญญาณการบุกรุกหรือไม่ และควรเปลี่ยนข้อมูลรับรองใหม่เพื่อป้องกันไว้ก่อนหรือไม่ หากคุณดำเนินธุรกิจขนาดเล็กที่มีอุปกรณ์ SMA1000 ดูแลการล็อกอินระยะไกล อย่าสันนิษฐานว่ารอบแพตช์ที่ผ่านมาครอบคลุมการโจมตีระลอกใหม่นี้ การบุกรุกระดับรูทอาจยังคงอยู่แม้หลังจากการแก้ไขในระดับผิวเผิน

สำหรับผู้ใช้ทั่วไป ประเด็นสำคัญไม่ได้อยู่ที่ความตื่นตระหนก แต่อยู่ที่ความตระหนัก: ความปลอดภัยของเครื่องมือที่นายจ้างหรือผู้ให้บริการของคุณใช้ส่งผลโดยตรงต่อความปลอดภัยของข้อมูลของคุณ แม้ว่าคุณจะไม่เคยแตะต้องอุปกรณ์นั้นด้วยตัวเองก็ตาม

ข้อปฏิบัติที่นำไปใช้ได้

  • ยืนยันกับทีมไอทีของคุณว่าอุปกรณ์ SonicWall SMA ขององค์กรใช้เฟิร์มแวร์ที่อุดแพตช์ล่าสุดหรือไม่
  • หากคุณเป็นผู้ทำงานระยะไกล ให้ถามว่าแนะนำให้เปลี่ยนข้อมูลรับรองหรือไม่หลังจากการเปิดเผยนี้
  • ธุรกิจขนาดเล็กที่ใช้งานอุปกรณ์ SMA1000 ควรมองว่านี่เป็นภัยคุกคามที่กำลังดำเนินอยู่และต่อเนื่อง ไม่ใช่ปัญหาที่แก้จบในครั้งเดียวแล้วลืม
  • ติดตามคำแนะนำอย่างเป็นทางการของ SonicWall และรายงานด้านความปลอดภัยอิสระ เนื่องจากช่องโหว่ซีโร่เดย์ใหม่ๆ มักถูกเปิดเผยเป็นระยะเมื่อผู้วิจัยค้นพบห่วงโซ่การโจมตีมากขึ้น

ช่องโหว่ซีโร่เดย์ของ SonicWall เช่นนี้ทำหน้าที่เป็นเครื่องเตือนว่าโครงสร้างพื้นฐานการเข้าถึงระยะไกลเป็นพื้นที่ที่มีมูลค่าสูงสำหรับผู้โจมตี และการอัพเดตแพตช์ให้เป็นปัจจุบันเป็นหนึ่งในการป้องกันที่ง่ายที่สุดและมีประสิทธิภาพมากที่สุด