Kriminelle utnytter SonicWall SSL VPN-kontoer selv når MFA er aktivert.
Forskere har observert at angripere får tilgang til tross for flere engangspassordforespørsler. Metoden etterforskes fortsatt, men stjålne OTP-seeds kan spille en rolle.
Sårbarhet knyttet til CVE-2024-40766
SonicWall sporet mange innbrudd til CVE-2024-40766, en feil i tilgangskontroll som ble offentliggjort i september 2024. Selskapet ga ut en oppdatering i august.
Til tross for rettingen brukte angripere legitimasjon stjålet fra enheter kompromittert før oppdateringen. Disse gjenbrukte opplysningene gjorde det mulig å omgå sikkerhetskontroller.
Angrepskjede og taktikker
Når de først er inne, beveger angriperne seg raskt. De skanner nettverk, identifiserer verdifulle ressurser og flytter seg lateralt ved å bruke innebygde Windows-verktøy. Backup-servere blir ofte hovedmål.
De bruker også “Bring-Your-Own-Vulnerable-Driver”-taktikker. Ved å misbruke legitime drivere kan kriminelle deaktivere sikkerhetsverktøy og rydde vei for løsepengevirus.
Denne kombinasjonen av hastighet, skjuling og utnyttelse gjør Akira SonicWall-hendelser spesielt farlige.
SonicWalls anbefalinger
SonicWall oppfordret administratorer til å tilbakestille alle VPN-opplysninger og oppdatere til den nyeste SonicOS-firmwaren. Selv oppdaterte enheter kan være i fare dersom opplysninger ble stjålet tidligere.
Sikkerhetsteam bør håndheve unike, sterke passord, overvåke innloggingsforsøk og undersøke uvanlig autentiseringsaktivitet. Rask oppdagelse er avgjørende.
Konsekvenser for MFA-beskyttelse
Akira-løsepengevirus SonicWall-angrep understreker en alvorlig realitet: MFA kan ikke fullt ut beskytte kontoer dersom seed-materiale er kompromittert. Angripere med stjålne data kan likevel lykkes.
Organisasjoner trenger lagdelte forsvar. Å beskytte MFA-seeds, overvåke endepunkter og sikre rask oppdatering er avgjørende. Bedrifter bør også forberede robuste planer for hendelseshåndtering.
Konklusjon
Akira-løsepengevirus SonicWall-kampanjen viser at kriminelle tilpasser seg raskt. Ved å omgå MFA og utnytte kjente sårbarheter truer de kritisk infrastruktur. SonicWalls råd understreker behovet for konstant årvåkenhet, sterkere legitimasjonshåndtering og lagdelte cybersikkerhetsstrategier.


0 responses to “Akira-løsepengevirus SonicWall-angrep avslørt”