FOXreport.gr

Χάκερ παρακάμπτουν διορθωτική ενημέρωση και εκμεταλλεύονται παλαιότερο κενό ασφαλείας σε συσκευές SonicWall

Εικόνα: securitymagazine.com

Μια ομάδα χάκερ εκμεταλλεύεται με επιτυχία μια ευπάθεια δύο ετών σε συσκευές SonicWall SSL-VPN από τον Φεβρουάριο, παρά το γεγονός ότι το σφάλμα είχε επιδιορθωθεί, σύμφωνα με έκθεση που εξέδωσε η εταιρεία κυβερνοασφάλειας Reliaquest.

Η ευπάθεια παράκαμψης ελέγχου ταυτότητας, η οποία εντοπίζεται ως CVE-2024-12802, επιτρέπει σε έναν επιτιθέμενο να παρακάμψει τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) στις συγκεκριμένες συσκευές.

Αυτοματοποιημένες επιθέσεις και η δράση των χάκερ

Ξεκινώντας από τον Φεβρουάριο του 2026, οι επιτιθέμενοι ήταν σε θέση να συμμετάσχουν σε επιθέσεις ωμής βίας (brute force) χρησιμοποιώντας αυτοματοποιημένα εργαλεία, τα οποία παρέκαμπταν το MFA χωρίς να χτυπούν καμπανάκια κινδύνου ή να δημιουργούν ειδοποιήσεις σύνδεσης, σύμφωνα με τους ερευνητές της Reliaquest.

Αφού αντιμετώπισε το ίδιο μοτίβο σε πολλαπλά σενάρια απόκρισης σε περιστατικά, η Reliaquest άρχισε να ερευνά τη δραστηριότητα.

«Σε όλες αυτές τις περιπτώσεις, μεταξύ Φεβρουαρίου και Μαρτίου 2026, είδαμε το ίδιο μοτίβο: λογαριασμοί VPN παραβιάστηκαν με ταχύτητα μέσω brute-force, το MFA εμφανιζόταν ενεργοποιημένο αλλά δεν σταματούσε τον έλεγχο ταυτότητας και ένας συγκεκριμένος τύπος συνεδρίας στα αρχεία καταγραφής έδειχνε αυτοματοποιημένα εργαλεία», δήλωσαν οι ερευνητές της Reliaquest στο Cybersecurity Dive.

Οι ερευνητές δεν μπόρεσαν να αποδώσουν άμεσα τις επιθέσεις σε συγκεκριμένο φορέα, αλλά η δραστηριότητα απειλής ήταν συνεπής με τη δραστηριότητα ransomware από την ομάδα Akira. Η συγκεκριμένη ομάδα είχε συνδεθεί με μια σειρά επιθέσεων που استهدفت πελάτες της SonicWall το 2025.

Το κενό στη διορθωτική ενημέρωση και τα χειροκίνητα βήματα

Η SonicWall εξέδωσε μια προειδοποίηση και μια αναβάθμιση υλικολογισμικού το 2025, αλλά η Reliaquest προειδοποίησε ότι απαιτούνται έξι επιπλέον χειροκίνητα βήματα για να διασφαλιστεί ότι οι συσκευές Gen6 είναι ασφαλείς. Οι διορθωτικές ενημερώσεις λειτουργούν κανονικά στις συσκευές Gen7, ανέφεραν οι ερευνητές.

Οι επιθέσεις πραγματοποιούνται με την εκμετάλλευση του ξεχωριστού χειρισμού του User Principal Name και των ονομάτων λογαριασμών Security Account Manager όταν ενσωματώνονται στο Microsoft Active Directory. Η ενημέρωση του υλικολογισμικού από μόνη της αποτυγχάνει να καταργήσει τη διαμόρφωση του Lightweight Directory Access Protocol, γεγονός που καθιστά δυνατή την παράκαμψη.

Η υποτίμηση του κινδύνου και το τέλος υποστήριξης

Οι ερευνητές δήλωσαν ότι στο συγκεκριμένο σφάλμα δόθηκε βαθμολογία σοβαρότητας μόνο 6.5 από τη SonicWall, γεγονός που μπορεί να οδήγησε ορισμένους οργανισμούς στο να μην δώσουν μεγάλη προσοχή. Η αξιολόγηση του Authorized Data Publisher της CISA βαθμολογεί την ευπάθεια με 9.1, η οποία θεωρείται κρίσιμη.

Σε μια πιο πρόσφατη εξέλιξη, οι συσκευές Gen6 έφτασαν στο τέλος του κύκλου ζωής τους στις 16 Απριλίου, πράγμα που σημαίνει ότι η SonicWall δεν τις υποστηρίζει πλέον.

Exit mobile version