SonicWall SMA kihasználása

Editors' Pick

A Resecurity elemzése szerint az INC Ransomware csoport jelenleg a SonicWall Secure Mobile Access 1000 VPN-eszközök ellen feltárt nulladik napi sérülékenységek legaktívabb kihasználója. A támadók a CVE-2026-15409 és a CVE-2026-15410 sérülékenységeket láncba fűzve root jogosultságot szereznek az internet felől elérhető VPN-átjárókon, amelyeket ezt követően belépési pontként használnak a belső vállalati hálózatok kompromittálásához. 

A Resecurity több incidens kivizsgálása során azt figyelte meg, hogy a kompromittált SMA-eszközökön egy WSProxy nevű webshellt telepítenek, amely titkosított HTTP-kommunikáción keresztül biztosít tartós távoli hozzáférést, miközben a támadók a naplófájlok manipulálásával igyekeznek eltüntetni a behatolás nyomait. A kezdeti hozzáférést követően ROOTRUN és KNUCKLEBALL nevű komponenseket, valamint a Suo5 nyílt forráskódú proxyeszközt használják a laterális mozgásra és a belső hálózati forgalom továbbítására, végül pedig telepítik az ORANGETAIL backdoort, amely hosszú távú hozzáférést biztosít a kompromittált környezethez. 

A SonicWall VPN-ek kompromittálása után a támadók elsősorban Active Directory környezeteket céloznak, hitelesítő adatokat gyűjtenek, jogosultságot terjesztenek ki, majd adatokat szivárogtatnak ki a zsarolóvírus telepítése előtt. A Resecurity több olyan esetet is dokumentált, ahol az áldozatok nemcsak zsarolólevelet kaptak, hanem telefonhívásokkal és e-mailekkel is megpróbálták rávenni őket a váltságdíj kifizetésére, magukat incidenskezelő vagy helyreállítási szolgáltatónak kiadó személyek közreműködésével. Az INC Ransomware professzionális, több szereplőből álló ökoszisztémát működtet, amelyben a kezdeti hozzáférést megszerző csoportok, az adatlopást végző operátorok és a zsarolási tárgyalásokat folytató személyek összehangoltan dolgoznak. A szervezet azt javasolja, hogy a SonicWall SMA 1000 rendszereket azonnal frissítsék a javított verzióra, vizsgálják át a naplókat a WSProxy, ROOTRUN, ORANGETAIL és Suo5 jelenlétére utaló indikátorok után, valamint tekintsék potenciálisan kompromittáltnak azokat az eszközöket, amelyek a sérülékenységek nyilvánosságra kerülése előtt közvetlenül elérhetők voltak az internetről.

FORRÁS