Η εταιρεία κυβερνοασφάλειας Huntress προειδοποίησε την Παρασκευή για “εκτεταμένη παραβίαση” των συσκευών SonicWall VPN SSL για πρόσβαση σε πολλαπλά περιβάλλοντα πελατών.
“Οι επιτιθέμενοι πιστοποιούνται σε πολλαπλούς λογαριασμούς γρήγορα σε παραβιασμένες συσκευές,” ανέφερε. “Η ταχύτητα και η κλίμακα αυτών των επιθέσεων υποδηλώνουν ότι οι επιτιθέμενοι φαίνεται να ελέγχουν έγκυρα διαπιστευτήρια αντί να χρησιμοποιούν brute-forcing.”
Δείτε επίσης: SonicWall: Χάκερς έκλεψαν όλα τα firewall configuration backup files πελατών

Ένα σημαντικό μέρος της δραστηριότητας φέρεται να ξεκίνησε στις 4 Οκτωβρίου 2025, με περισσότερους από 100 λογαριασμούς SonicWall VPN SSL σε 16 λογαριασμούς πελατών να έχουν επηρεαστεί. Στις περιπτώσεις που διερεύνησε η Huntress, οι πιστοποιήσεις στις συσκευές SonicWall προήλθαν από τη διεύθυνση IP 202.155.8[.]73. Η εταιρεία σημείωσε ότι σε ορισμένες περιπτώσεις, οι επιτιθέμενοι δεν προχώρησαν σε περαιτέρω εχθρικές ενέργειες στο δίκτυο και αποσυνδέθηκαν μετά από σύντομο χρονικό διάστημα. Ωστόσο, σε άλλες περιπτώσεις, οι επιτιθέμενοι βρέθηκαν να διεξάγουν δραστηριότητες σάρωσης δικτύου και να προσπαθούν να αποκτήσουν πρόσβαση σε πολλούς τοπικούς λογαριασμούς Windows.
Η αποκάλυψη έρχεται λίγο μετά την αναγνώριση από τη SonicWall ότι ένα περιστατικό ασφαλείας οδήγησε σε μη εξουσιοδοτημένη έκθεση αρχείων αντιγράφων ασφαλείας ρυθμίσεων firewall που αποθηκεύονται σε λογαριασμούς MySonicWall. Η παραβίαση, σύμφωνα με την τελευταία ενημέρωση, επηρεάζει όλους τους πελάτες που έχουν χρησιμοποιήσει την υπηρεσία cloud backup της SonicWall.
Δείτε ακόμα: Το ransomware Akira παραβιάζει λογαριασμούς VPN SonicWall που προστατεύονται με MFA

“Τα αρχεία ρυθμίσεων firewall αποθηκεύουν ευαίσθητες πληροφορίες που μπορούν να αξιοποιηθούν από επιτιθέμενους για να εκμεταλλευτούν και να αποκτήσουν πρόσβαση στο δίκτυο ενός οργανισμού,” ανέφερε η Arctic Wolf. “Αυτά τα αρχεία μπορούν να παρέχουν στους επιτιθέμενους κρίσιμες πληροφορίες όπως ρυθμίσεις χρηστών, ομάδων και τομέων, ρυθμίσεις DNS και καταγραφής, και πιστοποιητικά.”
Ωστόσο, η Huntress σημείωσε ότι δεν υπάρχουν στοιχεία σε αυτό το στάδιο που να συνδέουν την παραβίαση με την πρόσφατη αύξηση των παραβιάσεων. Δεδομένου ότι ευαίσθητα διαπιστευτήρια αποθηκεύονται εντός των ρυθμίσεων firewall, οι οργανισμοί που χρησιμοποιούν την υπηρεσία cloud configuration backup του MySonicWall συνιστάται να επαναφέρουν τα διαπιστευτήριά τους στις ενεργές συσκευές firewall για να αποφύγουν μη εξουσιοδοτημένη πρόσβαση. Συνιστάται επίσης να περιορίσουν τη διαχείριση WAN και την απομακρυσμένη πρόσβαση όπου είναι δυνατόν, να ανακαλέσουν οποιαδήποτε εξωτερικά API keys που αγγίζουν το firewall ή τα συστήματα διαχείρισης, να παρακολουθούν τις συνδέσεις για σημάδια ύποπτης δραστηριότητας, και να επιβάλλουν την πολυπαραγοντική αυθεντικοποίηση (MFA) για όλους τους διαχειριστικούς και απομακρυσμένους λογαριασμούς.
Δείτε επίσης: Η SonicWall κυκλοφορεί επείγουσα ενημέρωση για το ‘OVERSTEP’

Η αποκάλυψη έρχεται εν μέσω αύξησης της δραστηριότητας ransomware που στοχεύει τις συσκευές firewall της SonicWall για αρχική πρόσβαση, με τις επιθέσεις να εκμεταλλεύονται γνωστά κενά ασφαλείας (CVE-2024-40766) για να παραβιάσουν δίκτυα στόχους για την ανάπτυξη του Akira ransomware. Η Darktrace, σε αναφορά που δημοσιεύθηκε αυτή την εβδομάδα, λέει ότι ανίχνευσε μια εισβολή που στόχευε έναν ανώνυμο πελάτη στις Η.Π.Α. στα τέλη Αυγούστου 2025, η οποία περιλάμβανε σάρωση δικτύου, αναγνώριση, πλευρική κίνηση, κλιμάκωση προνομίων χρησιμοποιώντας τεχνικές όπως το UnPAC the hash, και εξαγωγή δεδομένων.
