Kriminelle nutzen SonicWall SSL VPN-Konten sogar dann aus, wenn MFA aktiviert ist.
Forscher beobachteten, dass Angreifer trotz mehrerer Einmalpasswort-Abfragen Zugriff erhielten. Die Methode wird noch untersucht, aber gestohlene OTP-Seeds könnten eine Rolle spielen.
Schwachstelle im Zusammenhang mit CVE-2024-40766
SonicWall führte viele Angriffe auf CVE-2024-40766 zurück, einen Fehler in der Zugriffskontrolle, der im September 2024 veröffentlicht wurde. Das Unternehmen stellte bereits im August einen Patch bereit.
Trotz der Korrektur verwendeten Angreifer Anmeldedaten, die von Geräten stammten, die vor dem Update kompromittiert wurden. Diese wiederverwendeten Anmeldedaten ermöglichten es ihnen, Sicherheitskontrollen zu umgehen.
Angriffskette und Taktiken
Sobald sie im System sind, handeln Angreifer schnell. Sie scannen Netzwerke, identifizieren wertvolle Ressourcen und bewegen sich seitlich mit integrierten Windows-Tools. Backup-Server werden oft zu primären Zielen.
Sie setzen außerdem auf „Bring-Your-Own-Vulnerable-Driver“-Taktiken. Durch den Missbrauch legitimer Treiber können Kriminelle Sicherheitswerkzeuge deaktivieren und den Weg für Ransomware ebnen.
Diese Kombination aus Geschwindigkeit, Heimlichkeit und Ausnutzung macht Akira SonicWall-Vorfälle besonders gefährlich.
Empfehlungen von SonicWall
SonicWall forderte Administratoren auf, alle VPN-Anmeldedaten zurückzusetzen und auf die neueste SonicOS-Firmware zu aktualisieren. Selbst gepatchte Geräte bleiben gefährdet, wenn Anmeldedaten zuvor gestohlen wurden.
Sicherheitsteams sollten eindeutige, starke Passwörter erzwingen, Anmeldeversuche überwachen und ungewöhnliches Authentifizierungsverhalten untersuchen. Schnelle Erkennung bleibt entscheidend.
Auswirkungen auf MFA-Schutz
Die Akira Ransomware SonicWall-Angriffe verdeutlichen eine ernste Realität: MFA kann Konten nicht vollständig schützen, wenn Seed-Material kompromittiert ist. Angreifer mit gestohlenen Daten können dennoch erfolgreich sein.
Organisationen benötigen mehrschichtige Verteidigungen. Der Schutz von MFA-Seeds, die Überwachung von Endgeräten und zeitnahes Patchen sind entscheidend. Unternehmen sollten außerdem robuste Notfallpläne vorbereiten.
Fazit
Die Akira Ransomware SonicWall-Kampagne zeigt, dass sich Kriminelle schnell anpassen. Durch das Umgehen von MFA und die Ausnutzung bekannter Schwachstellen bedrohen sie kritische Infrastrukturen. SonicWalls Empfehlungen unterstreichen die Notwendigkeit ständiger Wachsamkeit, besserer Zugangsdatenverwaltung und mehrschichtiger Cybersicherheitsstrategien.


0 Kommentare zu „Akira Ransomware SonicWall-Angriffe aufgedeckt“