
Grupi i Ransomware INC Po Shfrytëzon Në Mënyrë Aktive Dobësitë e SonicWall SMA 1000
INC Ransomware është bërë një aktor kryesor kërcënimi që synon pajisjet SonicWall SMA 1000 pa arnime, duke mundësuar depërtime në rrjet që mund të përhapen në serverët web dhe të dhënat e pritura.
Grupi i ransomware INC kohët e fundit ka intensifikuar fokusin e tij te pajisjet SonicWall Secure Mobile Access (SMA) 1000, duke shfrytëzuar dobësi të njohura sigurie për të marrë akses fillestar në rrjetet e korporatave. Këto pajisje, shpesh të përdorura për të siguruar akses VPN në distancë për punonjësit dhe palët e treta, janë pika hyrëse kritike; një komprometim i suksesshëm mund t'u japë sulmuesve një terren brenda perimetrit, nga ku ata mund të lëvizin anash në serverët web, bazat e të dhënave dhe asetet e pritura në cloud.
Pasi hyn brenda, grupi zakonisht vendos ngarkesën e tij ransomware për të enkriptuar skedarët dhe për të zhvatur viktimat, por rreziku shkon më tej. Duke kompromentuar SMA 1000—në thelb një portë hyrëse—sulmuesit mund të përgjojnë kredencialet, të manipulojnë zgjidhjen DNS, ose të kthehen drejt aplikacioneve të brendshme web. Për bizneset që mbajnë faqe publike në të njëjtin rrjet, kjo mund të çojë në shpërfytyrim të faqes, nxjerrje të të dhënave të klientëve, ose injektim të skripteve keqdashëse që prekin vizitorët.
SonicWall ka lëshuar më parë arnime për dobësitë në serinë SMA 1000, duke përfshirë defekte kritike që lejojnë ekzekutim të komandave në distancë pa vërtetim. Ndërsa CVE-të e sakta që po shfrytëzohen në këtë fushatë nuk u detajuan në këshillimin më të fundit, kjo është një kujtesë e fortë se vonesa e përditësimeve të firmuerit në pajisjet periferike krijon një derë të hapur për grupet ransomware. Arnimet e sigurisë për këto pajisje duhet të trajtohen me të njëjtën urgjencë si ato për serverët publikë web.
Për pronarët e faqeve dhe ofruesit e pritjes, efektet valëzuese janë reale: një pajisje rrjeti e komprometuar mund të shërbejë si pikënisje për rrëmbim DNS, duke ridrejtuar trafikun e faqes në faqe phishing, ose duke u mundësuar sulmuesve të përgjojnë trafikun e enkriptuar nëse arrijnë të futin certifikata keqdashëse. Organizatat duhet menjëherë të verifikojnë që pajisjet e tyre SMA 1000—nëse janë ende në përdorim—janë duke ekzekutuar firmuerin më të fundit, dhe të rishikojnë regjistrat e aksesit për çdo shenjë aktiviteti të paautorizuar.
Një qasje e sigurisë së parë ndaj infrastrukturës IT, si ajo e ofruar nga AEU-I, përfshin vlerësime të rregullta të pajisjeve periferike dhe segmentim të rrjetit për të kufizuar depërtimet, duke siguruar që një shfrytëzim i një pajisjeje të mos kthehet në një komprometim të plotë të faqes ose humbje të dhënash.