SonicWall vừa đưa ra cảnh báo khẩn cấp rằng những kẻ tấn công đang tích cực khai thác các lỗ hổng zero-day trong dòng thiết bị truy cập từ xa an toàn SMA1000, trong đó công ty mô tả một số lỗi là cực kỳ nghiêm trọng. Bản sửa lỗi nóng hiện đã có sẵn, cùng với các chỉ báo xâm nhập (IOC) để các đội CNTT kiểm tra xem hệ thống của họ đã bị nhắm mục tiêu hay chưa.

Nếu tổ chức của bạn phụ thuộc vào thiết bị SMA1000 của SonicWall để nhân viên kết nối an toàn vào mạng nội bộ, thì đây không phải là thông báo có thể để xem sau. Các lỗ hổng zero-day, theo định nghĩa, đã bị khai thác trước khi có bản vá, nghĩa là kẻ tấn công có thể đã có chỗ đứng trong các môi trường dễ bị tấn công.

Điều gì đã xảy ra với lỗ hổng zero-day trên SonicWall SMA1000

Cảnh báo của SonicWall xác nhận rằng các tác nhân đe dọa đã và đang khai thác những lỗ hổng chưa được biết đến trước đây trong các thiết bị SMA1000, phần cứng và cổng ảo mà nhiều tổ chức vừa và lớn sử dụng để quản lý truy cập từ xa an toàn cho nhân viên, nhà thầu và đối tác. Vì các thiết bị này nằm ở rìa mạng và đảm nhiệm xác thực người dùng từ xa, một vụ xâm nhập thành công có thể cho kẻ tấn công con đường trực tiếp vào hệ thống nội bộ, vượt qua nhiều lớp bảo vệ mà tổ chức vẫn tin là đang hoạt động.

SonicWall đã phát hành bản sửa lỗi nóng để khắc phục các lỗ hổng đã xác định, kèm theo các IOC mà đội ngũ an ninh có thể tìm kiếm trong nhật ký và lưu lượng mạng để xác định liệu xâm nhập đã xảy ra hay chưa. Ngôn ngữ của công ty, khi mô tả một số lỗ hổng là "höchst kritisch" (cực kỳ nghiêm trọng), báo hiệu rằng đây không phải là một chu kỳ vá lỗi thông thường. Đây là phản ứng trước các cuộc tấn công thực tế đã được xác nhận.

Đây không phải là lần đầu tiên các sản phẩm của SonicWall vướng vào một chiến dịch khai thác chủ động. Đầu năm nay, các nhà nghiên cứu đã ghi nhận những kẻ tấn công liên kết các lỗ hổng SonicWall chưa từng biết đến để có được quyền truy cập sâu hơn nhiều tuần trước khi bản vá có sẵn. Sự việc trước đó là lời nhắc nhở hữu ích rằng hạ tầng truy cập từ xa đã trở thành mục tiêu ưa thích của những kẻ tấn công chính vì một thiết bị bị xâm nhập duy nhất có thể phơi bày toàn bộ mạng công ty.

Tại sao thiết bị truy cập từ xa là mục tiêu giá trị cao

Các thiết bị SMA1000 tồn tại để giải quyết một bài toán kinh doanh thực sự: cho phép lực lượng lao động phân tán kết nối vào tài nguyên công ty mà không để lộ mọi hệ thống nội bộ trực tiếp ra internet. Tuy nhiên, sự tiện lợi đó đi kèm đánh đổi. Các thiết bị này được thiết kế để hướng ra internet, xác thực số lượng lớn người dùng và thường có độ tin cậy cao trong mạng nội bộ khi một phiên được thiết lập.

Đối với kẻ tấn công, sự kết hợp đó rất hấp dẫn. Thay vì cố gắng xâm nhập hàng chục hệ thống nội bộ riêng lẻ, việc xâm nhập chính cổng truy cập từ xa có thể cung cấp một điểm vào duy nhất với phạm vi rộng. Đây là một phần của xu hướng rộng hơn trong ngành VPN và truy cập an toàn, nơi mà chính các tính năng giúp làm việc từ xa khả thi – sẵn sàng liên tục, xác thực tập trung và độ tin cậy mạng nội bộ – cũng khiến các hệ thống này đáng để nhắm mục tiêu khi một lỗ hổng được phát hiện.

Việc SonicWall công bố IOC cùng với bản sửa lỗi nóng cho thấy công ty đã ghi nhận đủ các cuộc tấn công thực tế để xác định các mẫu mà người phòng thủ có thể tìm kiếm. Đó là một tín hiệu đáng kể: đây không phải là rủi ro lý thuyết, mà là rủi ro có lịch sử khai thác thực tế được ghi nhận.

Điều này có ý nghĩa gì với bạn

Hầu hết những người đọc bài này không trực tiếp quản lý thiết bị SonicWall SMA1000, nhưng nhiều người phụ thuộc gián tiếp vào nó mỗi khi đăng nhập vào VPN công ty hoặc cổng truy cập từ xa tại nhà hay khi di chuyển. Nếu công ty bạn sử dụng SonicWall cho truy cập từ xa, việc hỏi đội IT hoặc an ninh một vài câu hỏi trực tiếp là hợp lý: Bản sửa lỗi nóng đã được áp dụng chưa? Nhật ký đã được kiểm tra theo IOC công bố chưa? Có dấu hiệu nào cho thấy tài khoản, bao gồm tài khoản của bạn, có thể đã bị ảnh hưởng không?

Nếu bạn là chuyên gia CNTT hoặc chủ doanh nghiệp chịu trách nhiệm về thiết bị SMA1000, ưu tiên rất rõ ràng: áp dụng bản sửa lỗi nóng của SonicWall ngay lập tức, sau đó rà soát IOC đối chiếu với môi trường của bạn thay vì cho rằng chỉ riêng bản vá đã giải quyết mọi xâm nhập trước đó. Khai thác zero-day thường có nghĩa là kẻ tấn công đã có quyền truy cập trước khi bản vá tồn tại, vì vậy việc vá lỗi đóng cánh cửa trong tương lai nhưng không hoàn tác những gì có thể đã xảy ra.

Đối với những người khác, đây là lời nhắc nhở kịp thời rằng an ninh cho thiết lập làm việc từ xa của bạn phụ thuộc nhiều vào hạ tầng mà bạn không kiểm soát trực tiếp. Sử dụng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố ở bất cứ đâu có thể, và cảnh giác với các lời nhắc đăng nhập bất thường hay hành vi phiên là những thói quen nhỏ tạo thêm rào cản thực sự cho kẻ tấn công ngay cả khi hạ tầng bên dưới có lỗ hổng.

Các hành động cụ thể cần làm

Các tổ chức đang sử dụng thiết bị SonicWall SMA1000 nên áp dụng bản sửa lỗi nóng ngay lập tức và đối chiếu IOC đã công bố với nhật ký của mình. Nhân viên nên xác nhận với bộ phận IT rằng việc vá lỗi đã được thực hiện, đặc biệt nếu họ sử dụng SMA1000 để truy cập từ xa. Mọi người kết nối từ xa nên giữ xác thực đa yếu tố được bật và báo cáo ngay mọi lời nhắc đăng nhập bất ngờ. Với tần suất các lỗ hổng SonicWall bị khai thác trước khi bản vá kịp có, coi an ninh truy cập từ xa là ưu tiên liên tục, chứ không phải thiết lập một lần, vẫn là biện pháp phòng thủ đáng tin cậy nhất.