CISA har bekreftet at løsepengevirusgrupper utnytter to nylig rettede sårbarheter i SonicWall SMA1000.

Sårbarhetene påvirker VPN-gatewayer for virksomheter som brukes av store organisasjoner, offentlige etater og leverandører av administrerte tjenester. Administratorer bør installere de tilgjengelige hurtigrettingene umiddelbart.

En av sårbarhetene er en SSRF-sårbarhet med høyeste alvorlighetsgrad. Begge sårbarhetene hadde allerede blitt utnyttet som zero-days før SonicWall offentliggjorde dem.

To sårbarheter knyttet til løsepengevirusangrep

De berørte sårbarhetene spores som CVE-2026-15409 og CVE-2026-15410. SonicWall lanserte rettelser for begge sårbarhetene i midten av juli.

På det tidspunktet advarte selskapet om at angripere aktivt utnyttet sårbarhetene. Kundene ble oppfordret til å oppgradere til versjonen med hurtigrettingene så snart som mulig.

CISA la begge SonicWall SMA1000-sårbarhetene til i sin katalog over Known Exploited Vulnerabilities 14. juli. Føderale sivile etater hadde tre dager på seg til å rette de berørte systemene.

Nylige oppdateringer av KEV-katalogen identifiserer nå begge sårbarhetene som utnyttet av løsepengevirusgrupper. Dette øker risikoen for alle organisasjoner som har utsatt oppdateringen.

Angripere brukte zero-days før offentliggjøringen

Hendelseshåndteringsselskapet Volexity opplyste at en trusselaktør kjent som UTA0533 begynte å utnytte sårbarhetene 22. juni.

Angrepene startet flere uker før SonicWall offentliggjorde sårbarhetene. Gruppen brukte kompromitterte SMA1000-enheter til å distribuere spesialutviklet skadevare.

Forskere identifiserte flere skadevarefamilier i disse angrepene. De inkluderer KNUCKLEBALL, Sou5, ROOTRUN og ORANGETAIL.

Disse verktøyene kan gi angripere fotfeste i et nettverk. Derfra kan de stjele data, distribuere ytterligere nyttelaster eller forberede løsepengevirusangrep.

Hundrevis av enheter er fortsatt eksponert

Shadowserver sporer mer enn 380 SonicWall SMA1000-enheter som er eksponert på internett. Noen av disse systemene kan allerede være oppdatert eller sikret på andre måter.

Hver eksponerte og uoppdaterte enhet er imidlertid et potensielt inngangspunkt. Organisasjoner bør identifisere alle SMA1000-enheter og kontrollere oppdateringsstatusen deres.

Sikkerhetsteam bør også gjennomgå logger for uvanlig aktivitet. Mistenkelige forsøk på ekstern tilgang, konfigurasjonsendringer og nye administratorkontoer kan tyde på kompromittering.

SonicWall-brukere står overfor fortsatt risiko

SonicWall har håndtert flere alvorlige sikkerhetsproblemer de siste månedene.

I desember advarte selskapet om en annen zero-day-sårbarhet i SMA1000. Angripere kombinerte denne sårbarheten med andre angrepstrinn for å få root-rettigheter på Appliance Management Console-systemer.

SonicWall knyttet også statsstøttede hackere til et datainnbrudd i september. Hendelsen eksponerte sikkerhetskopier av kundenes brannmurkonfigurasjoner.

Selskapet lanserte senere fastvare for å fjerne OVERSTEP-rootkit-skadevare. Angripere hadde distribuert skadevaren mot enheter i SonicWall SMA 100-serien.

Den siste advarselen gjør rask oppdatering avgjørende. Organisasjoner bør behandle sårbarhetene i SonicWall SMA1000 som en akutt risiko for løsepengevirus.


0 responses to “CISA: Sårbarheter i SonicWall SMA1000 utnyttes av løsepengevirusgrupper”