SonicWall elleni támadási kampány  

Editors' Pick

A Hunt.io kutatása egy tömeges SonicWall SMA 1000 elleni támadási kampányt tárt fel, amelyet közepes bizonyossággal a brit King’s Lynn and West Norfolk önkormányzat júliusi kibertámadásához is kapcsol. A támadó a kritikus CVE-2026-15409 (CVSS 10.0) hibát használta ki, az internet felől elérhető WorkPlace WebSocket proxyn keresztül hozzáfért egy csak helyben elérhető Erlang szolgáltatáshoz, majd parancsokat futtatott a hálózati eszközön. A nyilvános PoC megjelenése után mindössze két nappal már automatizált, tömeges kihasználás zajlott. 

A támadó ezután az SMA 1000 konfigurációjából Active Directory LDAP-beállításokat és titkosított jelszavakatszerzett meg. A 250 feldolgozott sebezhető célpontból 168-nál sikerült LDAP-konfigurációt kinyerni, összesen 160 AD-tartomány adataival. A tárolt jelszavakat a támadói infrastruktúrán fejtették vissza. 

Különösen veszélyes, hogy a kompromittált VPN-eszközt belső támadási platformként használták. Egy Linuxra fordított Impacket secretsdump került közvetlenül a SonicWallra, ahonnan SAM- és LSA-hitelesítő adatokat gyűjtöttek a Windows-környezetből. Kilenc AD-tartományban igazoltak ilyen adatlopást, öt környezetben pedig a megszerzett domain controller gépfiók-hash segítségével teljes DCSync is sikerült. 

A módszer azért nehezen észlelhető, mert a vállalatok EDR-rel jellemzően jól figyelik a szervereket és munkaállomásokat, miközben a VPN- és biztonsági appliance-ek belső operációs rendszerére sokkal kisebb a rálátás. A kampány nem egy konkrét iparágat célzott, kormányzati, egészségügyi, pénzügyi, oktatási és ipari rendszerek egyaránt szerepeltek a célpontok között. A Hunt.io nem kötötte az aktivitást konkrét országhoz vagy ismert csoporthoz, dea támadói szkriptek kínai nyelvűek.

FORRÁS