Sikkerhetsforskere rapporterer at en mistenkt kinesisk statsstøttet gruppe utnyttet en kritisk sårbarhet i Dell-programvare i mer enn ett år før den ble offentlig kjent. Feilen påvirket RecoverPoint for Virtual Machines, en plattform for sikkerhetskopiering og gjenoppretting i VMware-miljøer.

Sårbarheten besto av hardkodede legitimasjonsopplysninger som gjorde det mulig å autentisere uten tillatelse. Med denne tilgangen kunne angripere få systemrettigheter og bli værende i nettverk over lengre tid.

Tilpasset bakdør installert

Etter innbruddet installerte angriperne en skadevare kalt Grimbolt. Verktøyet erstattet en tidligere bakdør og virker optimalisert for hastighet og lav oppdagelsesrisiko.

Endringen tyder på at operatørene aktivt vedlikeholder verktøyene sine under pågående kampanjer og tilpasser dem når risikoen for oppdagelse øker.

Fokus på virtualiseringslaget

Angrepene rettet seg mot virtualiseringslaget fremfor enkeltmaskiner. Etterforskere observerte angripere opprette skjulte nettverksgrensesnitt på VMware ESXi-servere, noe som gjorde det mulig å bevege seg mellom interne systemer uten å utløse overvåkningsverktøy.

Siden backup- og gjenopprettingsplattformer ofte mangler sterke endepunktsbeskyttelser, ga de et stabilt fotfeste i organisasjonene. Derfra kunne angriperne nå tilkoblede systemer og skytjenester.

Koblinger til spionasjeaktivitet

Tekniske likheter knytter aktiviteten til kjente kinesiske inntrengningsgrupper som historisk fokuserer på langsiktig etterretningsinnsamling. Atferden viser at vedvarende tilgang og datainnhenting var hovedmålet, ikke umiddelbar forstyrrelse eller økonomisk gevinst.

Tiltak

Dell har publisert sikkerhetsoppdateringer som retter sårbarheten og anbefaler kunder å oppdatere berørte versjoner umiddelbart. Siden autentiseringen brukte innebygde legitimasjonsopplysninger, forblir upatchede systemer eksponert til de oppdateres.

Konklusjon

Dell-innbruddet viser hvor verdifull infrastrukturprogramvare er for angripere, spesielt systemer som håndterer sikkerhetskopier og virtuelle maskiner. Den som kompromitterer disse plattformene kan få bred innsikt i hele miljøer. Saken understreker behovet for rask patching av sentrale administrasjonsplattformer med høye rettigheter i bedriftsnettverk.


0 responses to “Dell-zero-day-angrep muliggjorde langvarig nettverkstilgang”