Säkerhetsforskare rapporterar att en misstänkt kinesisk statskopplad grupp utnyttjade en kritisk sårbarhet i Dell-programvara i mer än ett år innan den blev offentlig. Felet påverkade RecoverPoint for Virtual Machines, en plattform för säkerhetskopiering och återställning i VMware-miljöer.

Sårbarheten byggde på hårdkodade inloggningsuppgifter som gjorde det möjligt att autentisera utan behörighet. Med den åtkomsten kunde angripare få systemprivilegier och stanna kvar i nätverk under lång tid.

Anpassad bakdörr installerades

Efter intrånget installerade angriparna en skadlig komponent kallad Grimbolt. Verktyget ersatte en tidigare bakdörr och verkar optimerat för hastighet och låg upptäcktsrisk.

Bytet tyder på att operatörerna aktivt underhåller sina verktyg under pågående kampanjer och anpassar dem när risken för upptäckt ökar.

Fokus på virtualiseringslager

Angreppen riktade sig mot virtualiseringsnivån snarare än enskilda datorer. Utredare såg angripare skapa dolda nätverksgränssnitt på VMware ESXi-servrar, vilket gjorde det möjligt att röra sig mellan interna system utan att trigga övervakningsverktyg.

Eftersom backup- och återställningsplattformar ofta saknar starkt ändpunktsskydd gav de en stabil ingång i organisationerna. Därifrån kunde angripare nå anslutna system och molntjänster.

Kopplingar till spionage

Tekniska likheter kopplar aktiviteten till kända kinesiska intrångsgrupper som historiskt fokuserar på långsiktig informationsinhämtning. Beteendet visar att uthållig åtkomst och datainsamling var huvudmålet snarare än störning eller ekonomisk vinning.

Åtgärder

Dell har släppt säkerhetsuppdateringar som åtgärdar sårbarheten och uppmanar kunder att uppdatera omedelbart. Eftersom autentiseringen använde inbyggda uppgifter förblir opatchade system exponerade tills de uppdateras.

Slutsats

Intrånget visar hur värdefull infrastrukturmjukvara är för angripare, särskilt system som hanterar säkerhetskopior och virtuella maskiner. Den som komprometterar dessa plattformar får bred insyn i hela miljöer. Fallet understryker behovet av snabb patchning av centrala administrationssystem med höga behörigheter i företagsnätverk.


0 svar till ”Dell-zero-day-attacker möjliggjorde långvarig nätverksåtkomst”