Hackere lykkedes med at omgå SonicWalls VPN MFA-beskyttelse, efter at organisationer implementerede ufuldstændige sikkerhedsrettelser for en kendt sårbarhed, som påvirker SonicWall Gen6 SSL-VPN-enheder. Forskere oplyste, at angribere fik adgang til netværk, selv om nogle berørte systemer allerede havde opdateret firmware installeret.

Hændelserne viser, hvordan ufuldstændig afhjælpning kan efterlade kritisk infrastruktur eksponeret, selv efter installation af patches. Sikkerhedseksperter advarer om, at organisationer ofte overser ekstra konfigurationstrin, som kræves for at sikre sårbare systemer fuldt ud.

Ufuldstændig afhjælpning efterlod systemer eksponerede

Ifølge forskere involverede angrebene CVE-2024-12802, en sårbarhed der påvirker SonicWall Gen6 SSL-VPN-enheder.

SonicWall advarede om, at installation af firmwareopdateringen alene ikke fuldt ud løser problemet på berørte enheder. Administratorer skal også manuelt opdatere LDAP-konfigurationer for helt at lukke MFA-omgåelsesrisikoen.

Flere kompromitterede miljøer fremstod ifølge rapporter som fuldt patched, fordi de allerede kørte opdaterede firmwareversioner. Organisationerne havde dog ikke gennemført de yderligere sikkerhedstiltag, som krævedes efter opdateringen.

Forskere beskrev hændelserne som nogle af de første bekræftede tilfælde af aktiv udnyttelse knyttet til sårbarheden.

Angribere udvidede hurtigt adgangen

Efter at have omgået autentificeringsbeskyttelsen bevægede angriberne sig hurtigt gennem de berørte miljøer.

I ét tilfælde nåede trusselsaktører en domænetilknyttet filserver inden for cirka 30 minutter efter at have opnået VPN-adgang. Forskere observerede også forsøg på genbrug af legitimationsoplysninger og etablering af fjernadgang gennem delte administratoradgangskoder.

Aktiviteten matchede teknikker, der ofte forbindes med ransomware-operationer og lateral bevægelse efter kompromittering.

Sikkerhedseksperter advarer om, at VPN-enheder fortsat er meget attraktive mål, fordi et vellykket kompromis kan give direkte adgang til interne virksomhedsnetværk.

VPN-infrastruktur er fortsat under angreb

SonicWall-hændelserne afspejler en bredere tendens med angreb mod VPN-gateways, firewalls og edge-infrastruktur.

Trusselsaktører retter sig i stigende grad mod autentificeringssystemer, svage adgangskodepolitikker og dårligt sikrede fjernadgangsmiljøer. Sikkerhedsforskere observerer fortsat angribere, der scanner interneteksponeret infrastruktur kort tid efter, at nye sårbarheder offentliggøres.

Fjernadgangsløsninger er særligt attraktive mål, fordi de ofte er direkte forbundet til følsomme interne systemer og administrative miljøer.

Forskere advarer om, at selv korrekt patched infrastruktur kan forblive sårbar, hvis organisationer ikke gennemfører alle nødvendige sikkerhedstrin.

Organisationer bør gennemgå SonicWall-konfigurationer

Sikkerhedseksperter anbefaler, at organisationer nøje følger SonicWalls vejledning i stedet for kun at kontrollere firmwareversioner.

Organisationer, der bruger berørte SonicWall Gen6 SSL-VPN-enheder, bør:

  • Installere de nyeste firmwareopdateringer
  • Gennemføre alle LDAP-omkonfigurationer
  • Nulstille eksponerede VPN-legitimationsoplysninger
  • Håndhæve stærke adgangskodepolitikker
  • Gennemgå MFA-konfigurationer grundigt
  • Overvåge mistænkelig VPN-loginaktivitet
  • Kontrollere brugen af administratorkonti
  • Undersøge usædvanlige fjernadgangssessioner

Forskere anbefaler også at gennemgå delte administratorlegitimationsoplysninger og begrænse unødvendig fjernadgang, hvor det er muligt.

Risikoen for MFA-omgåelse fortsætter med at vokse

Multifaktorautentificering er fortsat en af de vigtigste sikkerhedsforanstaltninger for fjernadgangssystemer. Sårbarheder, der gør det muligt at omgå MFA, kan dog markant reducere effektiviteten.

Angribere fortsætter med at fokusere kraftigt på autentificeringsinfrastruktur, fordi et vellykket kompromis kan give øjeblikkelig adgang til interne virksomhedsmiljøer uden at udløse traditionelle malware-forsvar.

Sikkerhedsteams står nu over for stigende pres for at verificere, at patching og afhjælpning fuldstændigt eliminerer offentliggjorte sårbarheder i stedet for blot delvist at reducere risikoen.

Konklusion

SonicWall VPN MFA-omgåelseshændelserne viser, hvordan ufuldstændig afhjælpning kan efterlade organisationer sårbare, selv efter installation af patches. Forskere oplyste, at angribere lykkedes med at omgå autentificeringsbeskyttelsen, fordi berørte systemer ikke havde gennemført alle nødvendige konfigurationsopdateringer.

Efterhånden som angreb mod VPN-infrastruktur fortsætter med at stige, skal organisationer sikre, at alle sikkerhedsforanstaltninger fuldt ud adresserer alle dele af offentliggjorte sårbarheder.


0 svar til “SonicWall VPN MFA-omgåelse blev forårsaget af ufuldstændige sikkerhedsrettelser”