1730125549
2024-10-28 14:16:00
サイバー犯罪者がSonicWall VPNの脆弱性を利用して少なくとも30の組織への侵入に成功したとセキュリティ専門家が警告した。
2024 年の初めに、 SonicWallが報告しました SonicWall SonicOS の重大な脆弱性を発見し、パッチを適用します。このバグは CVE-2024-40766 として追跡されており、重大度スコアは 9.3 (重大) で、不正なリソース アクセスが発生したり、VPN がクラッシュしたりする可能性があります。
当時、同社は実際の悪用の証拠を何も持っていませんでしたが、わずか数週間後、Arctic Wolf と Rapid7 の両方の新しいレポートで、ハッカーがこの欠陥を悪用し始めたらすぐにパッチを適用するようユーザーに警告しました。
アキラが優勢
不適切なアクセス制御の脆弱性は、第 5 世代、第 6 世代、および第 7 世代のファイアウォールと、ファイアウォールの SSLVPN 機能に影響を与えます。研究者らは、犯罪者らがアキラとフォグを配備するために彼らを悪用していると警告した。 ランサムウェア 亜種。この 2 つのうち、Akira の方が積極的であるように見えますが、通常は教育、金融、不動産、製造、コンサルティング業界の企業をターゲットにしています。
記録された30人の犠牲者のうち、75%がアキラに感染し、残りがフォグに感染していた。ただし、2 つの脅威アクターは深いつながりがあり、同じインフラストラクチャを共有しており、同じ攻撃対象領域をめぐって競合していないようです。
研究者らは、SonicWallの脆弱性を悪用したことに加えて、被害者は侵害されたSSL VPNアカウントで多要素認証(MFA)を有効にしていなかった可能性が高く、攻撃者にとっては事態がさらに困難になるだろうとも述べた。さらに、彼らはデフォルトのポート 4433 でサービスを実行していましたが、これも攻撃者の強みとなっていました。
「ファイアウォールのログがキャプチャされた侵入では、メッセージ イベント ID 238 (WAN ゾーンのリモート ユーザー ログインが許可される) またはメッセージ イベント ID 1080 (SSL VPN ゾーンのリモート ユーザー ログインが許可される) が観察されました」と Arctic Wolf 氏は述べています。 「これらのメッセージの 1 つに続いて、ログインと IP 割り当てが正常に完了したことを示す SSL VPN INFO ログ メッセージ (イベント ID 1079) がいくつかありました。」
CVE-2024-40766 は CISA の既知の悪用された脆弱性 (KEV) カタログに追加され、連邦政府企業にパッチ適用の期限が与えられました。
経由 ピーピーコンピュータ
TechRadar Pro の詳細
#SonicWall #VPN #が企業ネットワークを襲うランサムウェアの標的に