ΑρχικήSecuritySonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις

SonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις

Πολλές ομάδες IT πιστεύουν ότι «έκαναν το firmware update» και άρα το VPN τους είναι ασφαλές. Όμως νέες αναφορές δείχνουν ότι σε SonicWall Gen6 SSL-VPN appliances, επιτιθέμενοι μπορούν να παρακάμψουν το MFA, όταν η αντιμετώπιση του CVE-2024-12802 δεν ολοκληρωθεί με τα απαραίτητα χειροκίνητα βήματα. Το αποτέλεσμα; Οι επιθέσεις ξεκινούν με brute-force/credential stuffing και καταλήγουν σε πρόσβαση που μοιάζει “legit” στα logs, ανοίγοντας δρόμο για ransomware tooling.

Δείτε επίσης: Συναγερμός ασφαλείας για συσκευές SMA της SonicWall

SonicWall

Τι συνέβη στις επιθέσεις που μελετήθηκαν

Σύμφωνα με την ανάλυση που παρουσιάζεται, responders αντιμετώπισαν πολλαπλές εισβολές μεταξύ Φεβρουαρίου και Μαρτίου, όπου ο δράστης:
– έκανε brute-force σε VPN credentials,
– μπήκε σε SonicWall SSL-VPN χωρίς να «κοπεί» από MFA,
– έμεινε μέσα 30–60 λεπτά για recon και δοκιμές credential reuse,
– προσπάθησε να αναπτύξει Cobalt Strike beacon και vulnerable driver (BYOVD) για πιθανό disable EDR. 

Σε τουλάχιστον ένα περιστατικό, η πρόσβαση από VPN προς domain-joined file server έγινε μέσα σε περίπου μισή ώρα, ενώ ο δράστης άνοιξε RDP session αξιοποιώντας shared local admin password. Το CVE-2024-12802 σχετίζεται με «missing MFA enforcement» όταν χρησιμοποιείται UPN login format, επιτρέποντας σε επιτιθέμενο που έχει valid credentials να κάνει authenticate χωρίς να ενεργοποιηθεί η απαίτηση MFA. Το κρίσιμο: η SonicWall έχει προειδοποιήσει ότι στα Gen6 δεν αρκεί μόνο το firmware update, χρειάζεται και χειροκίνητη αλλαγή στη ρύθμιση LDAP — διαφορετικά παραμένει δυνατό το bypass.

Δείτε ακόμα: Hackers στοχεύουν SonicWall Firewalls από 4,000+ IP Addresses

SonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις
  • Για Gen7/Gen8, το update σε νεότερο firmware αναφέρεται ότι αρκεί για να κλείσει το ρίσκο.
  • Για Gen6, απαιτείται update + manual remediation (LDAP reconfiguration).
  • Επιπλέον, επισημαίνεται ότι Gen6 SSL-VPN appliances έχουν φτάσει end-of-life στις 16 Απριλίου (και άρα, συνολικά, η στρατηγική πρέπει να είναι migration σε υποστηριζόμενες συσκευές).

Με βάση τις οδηγίες που παρατίθενται, οι admins πρέπει να ολοκληρώσουν τα εξής:
1) Διαγράψτε το υπάρχον LDAP configuration που χρησιμοποιεί userPrincipalName στο “Qualified login name”.
2) Αφαιρέστε locally cached/listed LDAP users.
3) Αφαιρέστε το SSL VPN “User Domain” (επιστρέφει σε LocalDomain).
4) Κάντε reboot στο firewall.
5) Ξαναφτιάξτε LDAP configuration χωρίς userPrincipalName στο “Qualified login name”.
6) Πάρτε νέο backup (ώστε να μη γίνει restore σε ευάλωτη config). 

Δείτε επίσης: Η Marquis μηνύει τη SonicWall για παραβίαση που οδήγησε σε ransomware

SonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις

Πολλά δίκτυα SMEs, λογιστικά γραφεία, τεχνικές εταιρείες, σχολεία/φροντιστήρια και οργανισμοί χρησιμοποιούν SSL-VPN appliances για απομακρυσμένη πρόσβαση. Αν έχετε SonicWall Gen6, η υπόθεση δείχνει ότι το “update” δεν αρκεί: χρειάζεται έλεγχος config και hunting για ύποπτες εισόδους. Για εταιρείες που έχουν εξωτερικούς συνεργάτες, shared local admin passwords και RDP προς servers, ο κίνδυνος κλιμακώνεται — γιατί ένας επιτιθέμενος μπορεί να κινηθεί lateral σε λιγότερο από μία ώρα. 

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS