Kriminelle utnytter SonicWall SSL VPN-kontoer selv når MFA er aktivert.

Forskere har observert at angripere får tilgang til tross for flere engangspassordforespørsler. Metoden etterforskes fortsatt, men stjålne OTP-seeds kan spille en rolle.

Sårbarhet knyttet til CVE-2024-40766

SonicWall sporet mange innbrudd til CVE-2024-40766, en feil i tilgangskontroll som ble offentliggjort i september 2024. Selskapet ga ut en oppdatering i august.

Til tross for rettingen brukte angripere legitimasjon stjålet fra enheter kompromittert før oppdateringen. Disse gjenbrukte opplysningene gjorde det mulig å omgå sikkerhetskontroller.

Angrepskjede og taktikker

Når de først er inne, beveger angriperne seg raskt. De skanner nettverk, identifiserer verdifulle ressurser og flytter seg lateralt ved å bruke innebygde Windows-verktøy. Backup-servere blir ofte hovedmål.

De bruker også “Bring-Your-Own-Vulnerable-Driver”-taktikker. Ved å misbruke legitime drivere kan kriminelle deaktivere sikkerhetsverktøy og rydde vei for løsepengevirus.

Denne kombinasjonen av hastighet, skjuling og utnyttelse gjør Akira SonicWall-hendelser spesielt farlige.

SonicWalls anbefalinger

SonicWall oppfordret administratorer til å tilbakestille alle VPN-opplysninger og oppdatere til den nyeste SonicOS-firmwaren. Selv oppdaterte enheter kan være i fare dersom opplysninger ble stjålet tidligere.

Sikkerhetsteam bør håndheve unike, sterke passord, overvåke innloggingsforsøk og undersøke uvanlig autentiseringsaktivitet. Rask oppdagelse er avgjørende.

Konsekvenser for MFA-beskyttelse

Akira-løsepengevirus SonicWall-angrep understreker en alvorlig realitet: MFA kan ikke fullt ut beskytte kontoer dersom seed-materiale er kompromittert. Angripere med stjålne data kan likevel lykkes.

Organisasjoner trenger lagdelte forsvar. Å beskytte MFA-seeds, overvåke endepunkter og sikre rask oppdatering er avgjørende. Bedrifter bør også forberede robuste planer for hendelseshåndtering.

Konklusjon

Akira-løsepengevirus SonicWall-kampanjen viser at kriminelle tilpasser seg raskt. Ved å omgå MFA og utnytte kjente sårbarheter truer de kritisk infrastruktur. SonicWalls råd understreker behovet for konstant årvåkenhet, sterkere legitimasjonshåndtering og lagdelte cybersikkerhetsstrategier.


0 responses to “Akira-løsepengevirus SonicWall-angrep avslørt”