SonicWall, saldırganların SMA1000 güvenli uzaktan erişim cihazları serisindeki sıfır gün açıklarını aktif olarak istismar ettiğine dair acil bir uyarı yayımladı; şirket bazı açıkları son derece kritik olarak nitelendiriyor. Artık bir düzeltme (hotfix) ve BT ekiplerinin sistemlerinin hedef alınıp alınmadığını kontrol etmek için kullanabileceği güvenlik ihlali göstergeleri (IOC) mevcut.
Kuruluşunuz, çalışanların iç ağlara güvenli bir şekilde bağlanmasını sağlamak için SonicWall SMA1000 cihazlarına güveniyorsa, bu daha sonra incelenmek üzere bir kenara kaldırılacak bir bildirim değildir. Sıfır gün açıkları, tanım gereği, bir düzeltme mevcut olmadan önce istismar ediliyordu, bu da saldırganların zaten savunmasız ortamlarda bir dayanak noktası kazanmış olabileceği anlamına gelir.
SonicWall SMA1000 Sıfır Gün Açığında Ne Oldu
SonicWall'ın danışma belgesi, tehdit aktörlerinin, birçok orta ve büyük ölçekli kuruluşun çalışanlar, yükleniciler ve iş ortakları için güvenli uzaktan erişimi yönetmek üzere kullandığı donanım ve sanal ağ geçitleri olan SMA1000 cihazlarındaki daha önce bilinmeyen açıkları istismar ettiğini doğruluyor. Bu cihazlar ağ çevresinde yer alıp uzak kullanıcılar için kimlik doğrulamasını üstlendiğinden, başarılı bir ihlal saldırganlara iç sistemlere doğrudan bir yol verebilir ve kuruluşların mevcut olduğunu varsaydığı birçok korumayı atlatabilir.
SonicWall, tespit edilen boşlukları kapatmak için bir düzeltme (hotfix) ve güvenlik ekiplerinin bir saldırının gerçekleşip gerçekleşmediğini belirlemek amacıyla günlüklerde ve ağ trafiğinde arama yapabileceği IOC'ler yayımladı. Şirketin bazı açıkları "höchst kritisch" (son derece kritik) olarak tanımlaması, bunun rutin bir yama döngüsü olmadığını gösteriyor. Bu, doğrulanmış gerçek dünya saldırılarına verilen bir yanıttır.
SonicWall ürünlerinin aktif bir istismar kampanyasında yer alması ilk kez gerçekleşmiyor. Bu yılın başlarında araştırmacılar, saldırganların daha önce bilinmeyen SonicWall açıklarını zincirleme yoluyla bir yama kullanıma sunulmadan haftalar önce daha derin erişim elde ettiğini belgelemişti. Bu daha önceki olay, uzaktan erişim altyapısının saldırganlar için tercih edilen bir hedef haline gelmesinin tam da tek bir ihlal edilmiş cihazın tüm kurumsal ağı açığa çıkarabilmesinden kaynaklandığını faydalı bir şekilde hatırlatıyor.
Uzaktan Erişim Cihazları Neden Yüksek Değerli Hedeflerdir
SMA1000 cihazları, gerçek bir iş sorununu çözmek için vardır: dağıtık iş güçlerinin, her bir iç sistemi doğrudan internete açmadan şirket kaynaklarına bağlanmasını sağlamak. Ancak bu kolaylık bir ödünleşmeyi de beraberinde getirir. Bu cihazlar tasarım gereği internete açıktır, çok sayıda kullanıcının kimliğini doğrular ve bir oturum kurulduğunda genellikle iç ağda yüksek güvene sahiptir. Saldırganlar için bu birleşim caziptir. Onlarca ayrı iç sistemi ihlal etmeye çalışmaktansa, uzaktan erişim ağ geçidinin kendisini tehlikeye atmak, geniş kapsamlı tek bir giriş noktası sağlayabilir. Bu, VPN ve güvenli erişim sektöründe daha geniş bir modelin parçasıdır; uzaktan çalışmayı mümkün kılan özelliklerin aynıları -her zaman erişilebilirlik, merkezi kimlik doğrulama ve iç ağ güveni- bir açık keşfedildiğinde bu sistemleri hedef alınmaya değer kılar.
SonicWall'ın düzeltmeyle birlikte IOC'ler yayımlıyor olması, şirketin halihazırda savunmacıların arayabileceği kalıpları belirleyecek kadar yeterli sayıda gerçek saldırı gözlemlediğini gösteriyor. Bu anlamlı bir sinyaldir: bu teorik bir risk değil, doğada belgelenmiş bir istismar geçmişine sahip bir risktir.
Bu Sizin İçin Ne Anlama Geliyor
Bu yazıyı okuyan çoğu kişi kişisel olarak bir SonicWall SMA1000 cihazını yönetmiyor olabilir, ancak birçoğu evden veya yolda şirket VPN'ine veya uzaktan erişim portalına her oturum açtığında dolaylı olarak bu cihazlara güvenir. İşvereniniz uzaktan erişim için SonicWall kullanıyorsa, BT veya güvenlik ekibinize birkaç doğrudan soru sormanız yerinde olur: Düzeltme (hotfix) uygulandı mı? Günlükler yayınlanan IOC'lere göre kontrol edildi mi? Sizinki de dahil olmak üzere hesapların etkilenmiş olabileceğine dair herhangi bir işaret var mı?
SMA1000 cihazlarından sorumlu bir BT uzmanı veya işletme sahibiyseniz, öncelik açıktır: SonicWall düzeltmesini derhal uygulayın, ardından yamanın tek başına önceki herhangi bir ihlali ortadan kaldırdığını varsaymadan IOC'leri kendi ortamınıza göre inceleyin. Sıfır gün istismarı genellikle saldırganların bir düzeltme mevcut olmadan önce erişime sahip olduğu anlamına gelir; bu nedenle yama yapmak ileriye dönük olarak kapıyı kapatır ancak daha önce olmuş olabilecekleri geri almaz.
Diğer herkes için bu, uzaktan çalışma kurulumunuzun güvenliğinin büyük ölçüde doğrudan kontrol etmediğiniz altyapıya bağlı olduğuna dair zamanında bir hatırlatmadır. Güçlü, benzersiz parolalar kullanmak, sunulduğu her yerde çok faktörlü kimlik doğrulamayı etkinleştirmek ve olağandışı oturum açma istemlerine veya oturum davranışına karşı dikkatli olmak, altta yatan altyapıda bir açık olsa bile saldırganlar için gerçek sürtüşme yaratan küçük alışkanlıklardır.
Uygulanabilir Çıkarımlar
SonicWall SMA1000 cihazlarını çalıştıran kuruluşlar gecikmeden düzeltmeyi uygulamalı ve yayınlanan IOC'leri kendi günlükleriyle çapraz referanslamalıdır. Çalışanlar, özellikle uzaktan erişim için SMA1000 kullanıyorlarsa, BT departmanlarına yamanın yapıldığını teyit etmelidir. Uzaktan bağlanan herkes çok faktörlü kimlik doğrulamayı etkin tutmalı ve beklenmedik oturum açma istemlerini derhal bildirmelidir. Yamalar gelmeden önce SonicWall açıklarının istismar edildiği örüntü göz önüne alındığında, uzaktan erişim güvenliğini tek seferlik bir kurulum görevi değil, devam eden bir öncelik olarak ele almak en güvenilir savunma olmaya devam etmektedir.




