Kriminelle udnytter SonicWall SSL VPN-konti selv når MFA er aktiveret.

Forskere har observeret, at angribere får adgang trods flere engangskodeforespørgsler. Metoden undersøges stadig, men stjålne OTP-seeds kan spille en rolle.

Sårbarhed knyttet til CVE-2024-40766

SonicWall sporede mange indtrængninger til CVE-2024-40766, en fejl i adgangskontrol offentliggjort i september 2024. Virksomheden udgav en patch i august.

På trods af rettelsen brugte angribere legitimationsoplysninger stjålet fra enheder kompromitteret før opdateringen. Disse genbrugte oplysninger gjorde det muligt at omgå sikkerhedskontroller.

Angrebskæde og taktikker

Når de først er inde, handler angriberne hurtigt. De scanner netværk, identificerer værdifulde aktiver og bevæger sig lateralt med indbyggede Windows-værktøjer. Backup-servere bliver ofte primære mål.

De benytter også “Bring-Your-Own-Vulnerable-Driver”-taktikker. Ved at misbruge legitime drivere kan kriminelle deaktivere sikkerhedsværktøjer og bane vej for ransomware.

Denne kombination af hastighed, skjul og udnyttelse gør Akira SonicWall-hændelser særligt farlige.

SonicWalls anbefalinger

SonicWall opfordrede administratorer til at nulstille alle VPN-legitimationsoplysninger og opdatere til den nyeste SonicOS-firmware. Selv opdaterede enheder forbliver i fare, hvis oplysninger blev stjålet tidligere.

Sikkerhedsteams bør håndhæve unikke, stærke adgangskoder, overvåge loginforsøg og undersøge usædvanlig autentiseringsadfærd. Hurtig opdagelse er afgørende.

Konsekvenser for MFA-beskyttelse

Akira-ransomware SonicWall-angreb understreger en alvorlig realitet: MFA kan ikke fuldt beskytte konti, hvis seed-materiale er kompromitteret. Angribere med stjålne data kan stadig lykkes.

Organisationer har brug for lagdelte forsvar. At beskytte MFA-seeds, overvåge endpoints og sikre rettidig patching er essentielt. Virksomheder bør også forberede robuste beredskabsplaner.

Konklusion

Akira-ransomware SonicWall-kampagnen beviser, at kriminelle hurtigt tilpasser sig. Ved at omgå MFA og udnytte kendte sårbarheder truer de kritisk infrastruktur. SonicWalls råd understreger behovet for konstant årvågenhed, stærkere håndtering af legitimationsoplysninger og lagdelte cybersikkerhedsstrategier.


0 svar til “Akira-ransomware SonicWall-angreb afsløret”