Kriminella utnyttjar SonicWall SSL VPN-konton även när MFA är aktiverat.
Forskare har observerat att angripare får åtkomst trots flera engångslösenordsprompter. Metoden undersöks fortfarande, men stulna OTP-seeds kan spela en roll.
Sårbarhet kopplad till CVE-2024-40766
SonicWall spårade många intrång till CVE-2024-40766, en brist i åtkomstkontroll som avslöjades i september 2024. Företaget släppte en patch i augusti.
Trots korrigeringen använde angripare autentiseringsuppgifter stulna från enheter som komprometterats före uppdateringen. Dessa återanvända uppgifter gjorde det möjligt att kringgå säkerhetskontroller.
Angreppskedja och taktik
När de väl är inne agerar angriparna snabbt. De skannar nätverk, identifierar värdefulla resurser och rör sig lateralt med inbyggda Windows-verktyg. Backupservrar blir ofta huvudmål.
De förlitar sig också på “Bring-Your-Own-Vulnerable-Driver”-taktik. Genom att missbruka legitima drivrutiner kan kriminella stänga av säkerhetsverktyg och bana väg för ransomware.
Denna kombination av hastighet, smygande och exploatering gör Akira-ransomware SonicWall-incidenter särskilt farliga.
SonicWalls rekommendationer
SonicWall uppmanade administratörer att återställa alla VPN-uppgifter och uppdatera till den senaste SonicOS-firmwaren. Även patchade enheter förblir i riskzonen om uppgifter stals tidigare.
Säkerhetsteam bör upprätthålla unika, starka lösenord, övervaka inloggningsförsök och utreda ovanlig autentiseringsaktivitet. Snabb upptäckt är avgörande.
Konsekvenser för MFA-skydd
Akira-ransomware SonicWall-intrång understryker en allvarlig verklighet: MFA kan inte fullt skydda konton om seed-material är komprometterat. Angripare med stulen data kan ändå lyckas.
Organisationer behöver lagerbaserade försvar. Att skydda MFA-seeds, övervaka endpoints och säkerställa snabb patchning är avgörande. Företag bör även förbereda robusta incidenthanteringsplaner.
Slutsats
Akira-ransomware SonicWall-kampanjen bevisar att kriminella anpassar sig snabbt. Genom att kringgå MFA och utnyttja kända sårbarheter hotar de kritisk infrastruktur. SonicWalls råd understryker behovet av ständig vaksamhet, starkare hantering av autentiseringsuppgifter och flerlagers cybersäkerhetsstrategier.


0 svar till ”Akira-ransomware SonicWall-attacker avslöjade”