Lỗ hổng Zero-Day trên SonicWall giờ đây liên quan đến việc triển khai phần mềm độc hại tùy chỉnh
Báo cáo mới đã xác nhận điều các đội bảo mật lo ngại: hai lỗ hổng zero-day trên SonicWall SMA đang bị khai thác ngoài thực tế không chỉ để xâm nhập mạng, chúng đang bị lợi dụng để giành quyền truy cập root toàn bộ và cấy phần mềm độc hại tùy chỉnh lên các thiết bị bị xâm nhập. Đây là sự leo thang so với giai đoạn trước của chiến dịch, khi kẻ tấn công chủ yếu tập trung vào việc giành quyền truy cập ban đầu vào các thiết bị SonicWall Secure Mobile Access (SMA).
Thiết bị SMA là cổng kết nối được nhiều doanh nghiệp sử dụng để cho phép nhân viên kết nối từ xa vào hệ thống nội bộ. Khi cổng kết nối đó bị xâm nhập ở cấp độ root, thiết bị không còn là biện pháp kiểm soát an ninh mà trở thành bệ phóng cho các cuộc xâm nhập sâu hơn. Phần mềm độc hại tùy chỉnh triển khai ở cấp truy cập này khó bị phát hiện hơn nhiều so với các công cụ khai thác chung, vì nó được xây dựng đặc biệt để hòa lẫn vào môi trường bị xâm nhập và tồn tại ngay cả sau khi đã vá lỗi ban đầu.
Những lỗ hổng Zero-Day cho phép kẻ tấn công làm gì
Quyền truy cập root là cấp đặc quyền cao nhất trên hệ thống. Một khi đạt được nó trên thiết bị SMA, kẻ tấn công coi như sở hữu thiết bị đó. Điều đó có nghĩa chúng có thể chặn hoặc thao tác lưu lượng truy cập đi qua thiết bị, thu thập thông tin xác thực từ bất kỳ ai kết nối từ xa, vô hiệu hóa nhật ký để xóa dấu vết, và cài đặt phần mềm độc hại tồn tại qua các lần khởi động lại hay bảo trì định kỳ. Báo cáo mới này dựa trên bài tường thuật trước đó xác nhận các lỗ hổng zero-day trên SonicWall SMA đã hoạt động từ ngày 22 tháng 6, tạo ra một khoảng thời gian đáng kể để kẻ tấn công hành động trước khi bị phát hiện.
Việc phần mềm độc hại tùy chỉnh giờ đây nằm trong bộ công cụ cho thấy đây không phải là hoạt động rà quét cơ hội. Nó chỉ ra một nỗ lực có chủ đích, được đầu tư công phu nhằm duy trì truy cập lâu dài bên trong các mạng mục tiêu, chứ không chỉ là một vụ đánh cắp dữ liệu chớp nhoáng.
Ai bị ảnh hưởng: Doanh nghiệp, người làm việc từ xa và dữ liệu của họ
Thiết bị SMA nằm ở trung tâm truy cập từ xa của nhiều doanh nghiệp nhỏ và vừa, cũng như các tập đoàn lớn có lực lượng lao động phân tán. Bất kỳ ai kết nối qua thiết bị bị xâm nhập – nhân viên đăng nhập từ nhà, nhà thầu truy cập hệ thống dùng chung, nhân viên IT thực hiện bảo trì – đều có khả năng bị lộ thông tin. Thông tin đăng nhập nhập vào trong phiên làm việc hợp pháp có thể bị thu thập. Tập tin truyền qua thiết bị có thể bị xem trộm. Và vì việc xâm nhập cấp root cho phép kẻ tấn công nắm được hoạt động bên trong thiết bị, chúng còn có thể tiến sâu hơn vào các mạng doanh nghiệp liên kết.
Điều này không giới hạn ở các doanh nghiệp lớn. Các tổ chức nhỏ hơn dựa vào thiết bị dòng SMA1000 để truy cập từ xa với chi phí hiệu quả cũng bị lộ diện không kém, và thường có ít nguồn lực hơn để phát hiện sự xâm nhập cấp root kín đáo trước khi nó gây thiệt hại thực sự. Những cảnh báo trước đây về lỗ hổng zero-day trên SonicWall SMA1000 đang bị tấn công chủ động đã đặc biệt nhấn mạnh sự cấp thiết này cho các tổ chức đang vận hành dòng sản phẩm đó.
Những lỗ hổng truy cập từ xa trong doanh nghiệp lan rộng thế nào đến rủi ro riêng tư của người tiêu dùng
Chúng ta dễ cho rằng các lỗ hổng cấp thiết bị chỉ là vấn đề thuần túy của IT doanh nghiệp, nhưng thực tế liên đới hơn thế. Các công cụ truy cập từ xa như thiết bị SMA thường là điểm đầu vào để dữ liệu của nhân viên và khách hàng lưu chuyển – hồ sơ nhân sự, hệ thống tài chính, cổng thông tin chăm sóc sức khỏe, v.v. Khi kẻ tấn công giành được quyền root trên chính thiết bị, chúng không chỉ xâm nhập một phần cứng mạng; chúng có khả năng giành được chỗ đứng để tiếp cận dữ liệu cá nhân của tất cả những ai có thông tin đi qua các hệ thống mà thiết bị đó bảo vệ.
Đây là mô thức tương tự đã thấy trong các sự cố SonicWall khác gần đây, bao gồm báo cáo về lỗ hổng zero-day bị khai thác hàng tuần trước khi có bản vá và hoạt động được gán cho tác nhân đe dọa UTA0533 khai thác lỗ hổng zero-day trên SonicWall SMA. Mỗi trường hợp đều nhấn mạnh cách một lỗ hổng chưa vá duy nhất trong hạ tầng truy cập từ xa của doanh nghiệp có thể lan tỏa thành rủi ro riêng tư cá nhân, vượt xa bộ phận IT quản lý thiết bị.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc từ xa và tổ chức của bạn sử dụng thiết bị SonicWall SMA, đây là điều đáng để trao đổi trực tiếp với đội IT hoặc bảo mật của bạn. Hãy hỏi xem thiết bị đã được vá chưa, nhật ký đã được rà soát dấu hiệu xâm nhập chưa, và có nên đặt lại thông tin xác thực như một biện pháp phòng ngừa không. Nếu bạn điều hành một doanh nghiệp nhỏ với thiết bị SMA1000 xử lý đăng nhập từ xa, đừng cho rằng một chu kỳ vá lỗi trước đây đã bao phủ đợt khai thác mới này – những xâm nhập cấp root có thể tồn tại ngay cả sau khi vá các lỗi bề mặt.
Với người dùng thông thường, điểm cần nắm không phải là hoảng loạn mà là nhận thức: tính bảo mật của các công cụ mà chủ lao động hoặc nhà cung cấp dịch vụ của bạn sử dụng ảnh hưởng trực tiếp đến an toàn dữ liệu của bạn, ngay cả khi bạn không bao giờ đụng tay vào thiết bị đó.
Những hành động cần thực hiện
- Xác nhận với đội IT liệu các thiết bị SonicWall SMA của tổ chức bạn đã chạy firmware vá mới nhất chưa.
- Nếu bạn là người làm việc từ xa, hỏi xem có khuyến nghị đặt lại thông tin xác thực sau khi công bố thông tin này không.
- Các doanh nghiệp nhỏ đang chạy thiết bị SMA1000 nên coi đây là mối đe dọa chủ động, đang diễn ra thay vì vấn đề vá-một-lần-rồi-quên.
- Cập nhật thông tin từ các khuyến cáo chính thức của SonicWall và các báo cáo bảo mật độc lập, vì các lỗ hổng zero-day mới thường được công bố theo từng giai đoạn khi các nhà nghiên cứu phát hiện thêm về chuỗi tấn công.
Những lỗ hổng zero-day trên SonicWall như thế này nhắc nhở rằng hạ tầng truy cập từ xa là lãnh thổ giá trị cao đối với kẻ tấn công, và cập nhật bản vá thường xuyên là một trong những biện pháp phòng vệ đơn giản, hiệu quả nhất hiện có.




