Sikkerhedsforskere rapporterer, at en formodet kinesisk statsstøttet gruppe udnyttede en kritisk sårbarhed i Dell-software i mere end et år, før den blev offentlig kendt. Fejlen påvirkede RecoverPoint for Virtual Machines, en platform til backup og gendannelse i VMware-miljøer.

Sårbarheden bestod af hardkodede legitimationsoplysninger, som gjorde det muligt at autentificere uden tilladelse. Med denne adgang kunne angribere opnå systemrettigheder og forblive i netværk i lange perioder.

Tilpasset bagdør installeret

Efter indtrængen installerede angriberne en malwarekomponent kaldet Grimbolt. Værktøjet erstattede en tidligere bagdør og fremstår optimeret til hastighed og lav opdagelsesrisiko.

Ændringen tyder på, at operatørerne aktivt vedligeholder deres værktøjer under igangværende kampagner og tilpasser dem, når risikoen for opdagelse stiger.

Fokus på virtualiseringslaget

Angrebene rettede sig mod virtualiseringslaget frem for enkelte endepunkter. Efterforskere observerede angribere oprette skjulte netværksinterfaces på VMware ESXi-servere, hvilket gjorde det muligt at bevæge sig mellem interne systemer uden at udløse overvågningsværktøjer.

Da backup- og gendannelsesplatforme ofte mangler stærk endepunktsbeskyttelse, gav de et stabilt fodfæste i organisationerne. Herfra kunne angribere få adgang til tilknyttede systemer og cloudtjenester.

Koblinger til spionageaktivitet

Tekniske ligheder knytter aktiviteten til kendte kinesiske indtrængningsgrupper, der historisk fokuserer på langsigtet efterretningsindsamling. Adfærden viser, at vedvarende adgang og dataindsamling var hovedmålet frem for øjeblikkelig forstyrrelse eller økonomisk gevinst.

Afhjælpning

Dell har udgivet sikkerhedsopdateringer, der retter sårbarheden, og anbefaler kunder straks at opdatere berørte versioner. Da autentificeringen brugte indlejrede legitimationsoplysninger, forbliver upatchede systemer eksponerede, indtil de opdateres.

Konklusion

Dell-hændelsen viser, hvor værdifuld infrastruktursoftware er for angribere, især systemer der håndterer backup og virtuelle maskiner. Kompromittering af disse platforme kan give bred indsigt i hele miljøer. Sagen understreger vigtigheden af hurtig patching af centrale administrationsplatforme med høje rettigheder i virksomhedsnetværk.


0 svar til “Dell-zero-day-angreb muliggjorde langvarig netværksadgang”