SonicWall ได้ออกคำเตือนเร่งด่วนว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ zero-day ในผลิตภัณฑ์ SMA1000 ซีรีส์อุปกรณ์สำหรับการเข้าถึงระยะไกลอย่างปลอดภัย โดยบริษัทระบุว่าช่องโหว่บางส่วนมีความร้ายแรงระดับวิกฤต ขณะนี้มี Hotfix พร้อมให้ใช้งานแล้ว พร้อมกับ Indicators of Compromise (IOCs) ที่ทีมไอทีสามารถใช้ตรวจสอบว่าระบบของตนตกเป็นเป้าหมายแล้วหรือไม่
หากองค์กรของคุณพึ่งพาอุปกรณ์ SonicWall SMA1000 เพื่อให้พนักงานเชื่อมต่อเข้าสู่เครือข่ายภายในได้อย่างปลอดภัย นี่ไม่ใช่ประกาศที่ควรเก็บไว้อ่านภายหลัง ช่องโหว่ zero-day โดยนิยามแล้วคือถูกนำไปใช้โจมตีก่อนที่จะมีแพตช์แก้ไข ซึ่งหมายความว่าผู้โจมตีอาจเข้ามายึดพื้นที่ในสภาพแวดล้อมที่เปราะบางแล้ว
เกิดอะไรขึ้นกับช่องโหว่ Zero-Day ของ SonicWall SMA1000
คำแนะนำด้านความปลอดภัยของ SonicWall ยืนยันว่าผู้คุกคามได้ใช้ประโยชน์จากช่องโหว่ที่ไม่เคยมีใครทราบมาก่อนในอุปกรณ์ SMA1000 ซึ่งเป็นเกตเวย์ทั้งแบบฮาร์ดแวร์และเสมือนที่องค์กรขนาดกลางถึงขนาดใหญ่ใช้จัดการการเข้าถึงระยะไกลที่ปลอดภัยสำหรับพนักงาน ผู้รับเหมา และคู่ค้า เนื่องจากอุปกรณ์เหล่านี้ตั้งอยู่ ณ จุดเชื่อมต่อเครือข่ายและจัดการการยืนยันตัวตนสำหรับผู้ใช้ระยะไกล การโจมตีสำเร็จอาจเปิดทางให้ผู้โจมตีเข้าถึงระบบภายในได้โดยตรง หลบเลี่ยงระบบป้องกันต่าง ๆ ที่องค์กรเข้าใจว่ามีอยู่
SonicWall ได้ปล่อย Hotfix เพื่อปิดช่องว่างที่ตรวจพบ พร้อมกับ IOCs ที่ทีมความปลอดภัยสามารถค้นหาในล็อกและทราฟฟิกเครือข่ายเพื่อตรวจสอบว่ามีการบุกรุกเกิดขึ้นแล้วหรือไม่ ภาษาที่บริษัทใช้ อธิบายช่องโหว่บางส่วนว่า "höchst kritisch" (ร้ายแรงวิกฤต) เป็นสัญญาณว่านี่ไม่ใช่วัฏจักรแพตช์ตามปกติ แต่เป็นการตอบสนองต่อการโจมตีในโลกจริงที่ยืนยันแล้ว
นี่ไม่ใช่ครั้งแรกที่ผลิตภัณฑ์ของ SonicWall ตกเป็นเป้าในแคมเปญการใช้ประโยชน์จากช่องโหว่ เมื่อต้นปีที่ผ่านมา นักวิจัยได้บันทึกว่าผู้โจมตี เชื่อมโยงช่องโหว่ของ SonicWall ที่ไม่เคยทราบมาก่อนเข้าด้วยกัน เพื่อเข้าถึงในระดับที่ลึกขึ้นหลายสัปดาห์ก่อนที่จะมีแพตช์ให้ใช้ เหตุการณ์ก่อนหน้านั้นเป็นเครื่องเตือนใจที่มีประโยชน์ว่าโครงสร้างพื้นฐานการเข้าถึงระยะไกลกลายเป็นเป้าหมายยอดนิยมสำหรับผู้โจมตี เนื่องจากการเจาะอุปกรณ์เพียงตัวเดียวสามารถเปิดเผยเครือข่ายองค์กรทั้งหมดได้
เหตุใดอุปกรณ์การเข้าถึงระยะไกลจึงเป็นเป้าหมายที่มีมูลค่าสูง
อุปกรณ์ SMA1000 มีไว้เพื่อแก้ปัญหาทางธุรกิจจริง: ให้พนักงานที่กระจายตัวกันเชื่อมต่อกับทรัพยากรของบริษัทโดยไม่ต้องเปิดเผยทุกระบบภายในให้อินเทอร์เน็ตโดยตรง อย่างไรก็ตามความสะดวกสบายนั้นแลกมาด้วยข้อเสีย อุปกรณ์เหล่านี้ถูกออกแบบให้หันหน้าออกสู่อินเทอร์เน็ต จัดการยืนยันตัวตนผู้ใช้จำนวนมาก และมักได้รับความไว้วางใจสูงภายในเครือข่ายภายในเมื่อเซสชันถูกสร้างขึ้นแล้ว
สำหรับผู้โจมตีแล้ว การผสมผสานเช่นนี้น่าดึงดูดใจ แทนที่จะพยายามเจาะระบบภายในแต่ละระบบหลายสิบตัว การโจมตีเกตเวย์การเข้าถึงระยะไกลเองสามารถให้จุดเข้าเดียวที่เข้าถึงได้กว้าง นี่เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้นในอุตสาหกรรม VPN และการเข้าถึงที่ปลอดภัย ซึ่งคุณสมบัติที่ทำให้การทำงานระยะไกลเป็นไปได้ อาทิ ความพร้อมใช้งานตลอดเวลา การยืนยันตัวตนแบบรวมศูนย์ และความไว้วางใจในเครือข่ายภายใน ก็ทำให้ระบบเหล่านี้ควรค่าแก่การตกเป็นเป้าหมายเช่นกันเมื่อพบช่องโหว่
ข้อเท็จจริงที่ว่า SonicWall เผยแพร่ IOCs พร้อมกับ Hotfix แสดงว่าบริษัทได้สังเกตเห็นการโจมตีจริงมากพอที่จะระบุรูปแบบที่ผู้ป้องกันสามารถค้นหาได้ นั่นเป็นสัญญาณที่มีความหมาย: นี่ไม่ใช่ความเสี่ยงทางทฤษฎี แต่เป็นความเสี่ยงที่มีประวัติการถูกใช้ประโยชน์ในโลกจริงเป็นที่ประจักษ์
สิ่งนี้หมายถึงอะไรสำหรับคุณ
คนส่วนใหญ่ที่อ่านข้อความนี้จะไม่ได้เป็นผู้จัดการอุปกรณ์ SonicWall SMA1000 โดยตรง แต่หลายคนพึ่งพามันโดยอ้อมทุกครั้งที่เข้าสู่ระบบ VPN ของบริษัทหรือพอร์ทัลการเข้าถึงระยะไกลจากที่บ้านหรือระหว่างเดินทาง หากนายจ้างของคุณใช้ SonicWall สำหรับการเข้าถึงระยะไกล การถามทีมไอทีหรือทีมความปลอดภัยสักสองสามคำถามก็เป็นเรื่องสมเหตุสมผล: มีการใช้ Hotfix แล้วหรือยัง? มีการตรวจสอบล็อกกับ IOCs ที่เผยแพร่แล้วหรือไม่? มีข้อบ่งชี้ใดหรือไม่ว่าบัญชีผู้ใช้ รวมถึงของคุณ อาจได้รับผลกระทบ?
หากคุณเป็นมืออาชีพด้านไอทีหรือเจ้าของธุรกิจที่รับผิดชอบดูแลอุปกรณ์ SMA1000 ลำดับความสำคัญนั้นตรงไปตรงมา: ติดตั้ง Hotfix ของ SonicWall ทันที จากนั้นทบทวน IOCs กับสภาพแวดล้อมของคุณเอง อย่าคิดว่าแพตช์ตัวเดียวจะแก้ไขการบุกรุกที่อาจเกิดขึ้นก่อนหน้านี้ได้ การใช้ประโยชน์จากช่องโหว่แบบ zero-day มักหมายความว่าผู้โจมตีสามารถเข้าถึงได้ก่อนจะมีแพตช์ ดังนั้นการแพตช์จะปิดประตูต่อไปข้างหน้าแต่ไม่สามารถย้อนสิ่งที่อาจเกิดขึ้นแล้วได้
สำหรับคนอื่น ๆ ทั้งหมด นี่เป็นเครื่องย้ำเตือนตามกาลเวลาว่าความปลอดภัยของการตั้งค่าการทำงานระยะไกลของคุณนั้นขึ้นอยู่กับโครงสร้างพื้นฐานที่คุณไม่ได้ควบคุมโดยตรงอย่างมาก การใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกัน การเปิดใช้การยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่มีให้ และการเฝ้าระวังการแจ้งเตือนการเข้าสู่ระบบหรือพฤติกรรมของเซสชันที่ผิดปกติ ล้วนเป็นนิสัยเล็ก ๆ ที่สร้างอุปสรรคเพิ่มขึ้นจริงแก่ผู้โจมตี แม้เมื่อโครงสร้างพื้นฐานพื้นฐานมีข้อบกพร่อง
ข้อควรปฏิบัติที่นำไปใช้ได้ทันที
องค์กรที่ใช้งานอุปกรณ์ SonicWall SMA1000 ควรติดตั้ง Hotfix โดยไม่รอช้า และตรวจสอบเทียบ IOCs ที่เผยแพร่กับล็อกของตน พนักงานควรยืนยันกับแผนกไอทีของตนว่ามีการแพตช์เกิดขึ้นแล้ว โดยเฉพาะหากใช้อุปกรณ์ SMA1000 สำหรับการเข้าถึงระยะไกล ทุกคนที่เชื่อมต่อระยะไกลควรเปิดใช้การยืนยันตัวตนแบบหลายปัจจัยไว้เสมอ และรายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิดทันที จากรูปแบบของช่องโหว่ SonicWall ที่ถูกใช้ประโยชน์ก่อนที่แพตช์จะมาถึง การปฏิบัติต่อความปลอดภัยของการเข้าถึงระยะไกลเป็นลำดับความสำคัญอย่างต่อเนื่อง ไม่ใช่งานตั้งค่าครั้งเดียว ยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุด




