Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat

Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat
Ismeretlen kiberbűnözői csoport, az úgynevezett UNC6148, kihasználja a már nem támogatott, de teljesen frissített SonicWall VPN-ek (SonicWall Secure Mobile Access 100 sorozat) sebezhetőségeit, hogy egy korábban ismeretlen hátsó ajtót és rootkitet, az OVERSTEP-et terjessze. Ez a rosszindulatú program lehetőséget ad a támadóknak érzékeny adatok, jelszavak, biztonsági tanúsítványok és egyszer használatos jelszó (OTP) magok eltulajdonítására, emellett elrejti saját nyomait is. A támadást legtöbbször ellopott rendszergazdai adatokkal hajtják végre, és sikeres behatolás után hosszú távon is képesek megőrizni hozzáférésüket.

Bejutás és állandó hozzáférés

Júniusban az elkövetők helyi rendszergazdai adatokkal hoztak létre SSL-VPN kapcsolatot, de nem derült ki, hogyan jutottak hozzá ezekhez a hitelesítő információkhoz. A vizsgálatok szerint valószínűleg már korábban megszerezték a jelszavakat és OTP-magokat. Az is elképzelhető, hogy egy ismeretlen, nulladik napi sebezhetőséget (zero-day) használtak ki, bár ezt csak közepes bizonyossággal lehet állítani. A rosszindulatú program bejutása után visszaforduló parancshéjat nyit a fertőzött rendszeren – annak ellenére, hogy ezt a készülék firmware-ének meg kellene akadályoznia.

A támadók manuálisan törölték a naplóállományokat, majd újraindították a készüléket. Az állandó jelenlét érdekében az OVERSTEP-et egy eredeti rendszerfájlhoz illesztették, így minden újraindításkor automatikusan elindul, és a támadók folyamatosan adminisztrátori jogosultságot élveznek.

Mit tud az OVERSTEP?

Az OVERSTEP nemcsak a rendszer feltörését teszi lehetővé, hanem további jelszavak, tanúsítványok, OTP-k és más érzékeny adatok ellopását is a fertőzött VPN-en keresztül. Különösen veszélyes, mert szelektíven képes törölni a http-naplókat, így a támadók múltbéli tevékenysége nyom nélkül maradhat. A Google Threat Intelligence Group szakértői azt is észlelték, hogy a fertőzött eszközök kimenő forgalomban kommunikáltak, de további jelentős támadási jelet nem találtak – a támadók fő célja az adatokhoz való folyamatos hozzáférés fenntartása.

Lopás, zsarolás, zsarolóvírus veszélye

Az UNC6148 legalább 2024 októbere óta aktív, fő céljuk feltehetően az adatlopás, zsarolás és titkosításos zsarolóvírus-támadások – például a Mélység (Abyss) nevű ransomware (Abyss) – terjesztése. 2025 májusában egy célba vett szervezet adatai a World Leaks nevű szivárogtató oldalon jelentek meg, összefüggésbe hozhatóan az UNC6148-hoz kapcsolódó korábbi támadásokkal.

Bár közvetlenül nem észlelték, hogy a lopott adatokat ténylegesen felhasználták volna, a Google szerint a veszély abban rejlik, hogy a támadók tartósan hozzáférnek a rendszerekhez, ezért minden érintett szervezetnek haladéktalanul meg kell tisztítania fertőzött eszközeit.


SonicWall válasza és védekezési tanácsok

A SonicWall közleményben reagált: tisztában vannak a célzott támadásokkal, és együtt dolgoznak a Google csapatával. Az SMA 100-as sorozat már nem elérhető, a gyártó arra biztatja ügyfeleit, hogy mielőbb váltsanak újabb megoldásokra, mégpedig a SonicWall Zero Trust megoldásokra, amelyekhez hamarosan részletes migrációs útmutatót adnak ki. Hangsúlyozzák, hogy prioritásuk az ügyfelek biztonságának megőrzése az átállás során is.

A cégeknek azt tanácsolják, hogy vizsgálják át eszközeiket a fertőzés jelei után, illetve kövessék a technikai leírásban részletezett védelmi lépéseket annak érdekében, hogy felfedezzék és eltávolítsák az OVERSTEP-et.

2025, adminboss, go.theregister.com alapján

  • Te szerinted mit lehetett volna másképp csinálni a védekezésben?
  • Te hogyan értesítenéd az ügyfeleidet ilyen veszélyről?
  • Szerinted etikus az, ha a gyártó leállítja a támogatást egy még használt terméknél?



Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 18:01

Visszatér a böngészők régi varázsa az OpenAI Atlas segítségével

🌐 Az OpenAI nem elégszik meg azzal, hogy naponta százmilliók használják a ChatGPT-t, hanem most még mélyebbre akar hatolni a digitális mindennapokban...

MA 17:59

Az olasz hegyek mélyén kutatják a neutrínók titkát

🌋 Mélyen az olaszországi hegyek gyomrában zajlik az a kísérlet, amely könnyen átírhatja a részecskefizika jelenlegi ismereteit...



MA 17:55

Dungeon Crawler Carl – Limitált Kiadású Könyvek Kickstarteren

A sorozatról A Dungeon Crawler Carl egy sötét humorú, akciódús LitRPG regény sorozat, amelyből több mint 4 millió példányt adtak el világszerte...



MA 17:31

Így óvhatod meg gyermekedet a digitális veszélyektől

🔒 A mai szülők egyre inkább igénybe veszik az okos technológiát gyermekeik védelmére, legyen szó akár az internetről, akár a való világról...

MA 17:02

Chiron, az űr különc kisbolygója gyűrűt növeszt

Az űrkutatók ritka lehetőséghez jutottak: élőben figyelhetik meg, ahogy a Chiron, a Szaturnusz és az Uránusz között keringő kis jeges égitest éppen most növeszti saját gyűrűrendszerét...



MA 17:00

Az elképesztő gazdagság lehet áldás vagy bűn is

Sokan eltöprengenek azon, hogy a mérhetetlen gazdagság áldás, teher vagy éppen erkölcsi probléma-e...



MA 16:30

Süllyednek a tengerpartok, Kína városai veszélyben

🌊 Az elmúlt 4000 évben soha nem emelkedett olyan gyorsan a tengerszint, mint most – ezt egy nemzetközi kutatócsoport bizonyította a Rutgers Egyetem vezetésével...



MA 16:01

Az MI-őrület milliárdos tétjei: Az Anthropic és a Google gigászi üzlete

💸 A Google és az Anthropic új megállapodása szerint az MI-fejlesztő vállalat akár egymillió Google-féle tensor feldolgozó egységhez (TPU-hoz) férhet hozzá...

MA 15:59

A fű erősségét gyakran félrevezetik a THC-címkék

🌿 Colorado laboratóriumaiban végzett átfogó vizsgálat rávilágított arra, hogy a boltokban kapható kannabiszvirág-termékek közel fele tévesen, többnyire felfelé kerekített THC-tartalommal kerül a fogyasztókhoz...



MA 15:31

Az élősködő férgek titka, statikus villamossággal támadnak

🤯 A parányi férgek létezése önmagában is csoda. Ezek a tűhegynyi élősködők életben maradásukért kénytelenek a testhosszuk huszonötszörösét ugrani, és landolni egy repülő rovar hátán – miközben a szél, a gravitáció és a légellenállás mind ellenük dolgozik...



MA 15:01

Az ajándékkártyák aranykora: újabb trükkös hackerek

💳 Az Atlas Lion nevű marokkói hackercsoport évek óta nagyvállalatokra vadászik, amelyek ajándékkártyákat bocsátanak ki...

MA 14:59

Az MI beköltözik a Fedorába – de szigorú szabályokkal

Miután hosszú viták zajlottak, a Fedora vezetősége hivatalosan is elfogadta az MI-segítséggel készült fejlesztések beküldését, de csak szigorú feltételek mellett...



MA 14:31

Az üstökös hatalmas gázt lövell a Nap irányába

Az új távcsöves felvételek szerint a 3I/ATLAS nevű csillagközi üstökös látványos, hatalmas anyagsugarat – úgynevezett jetet – lövell ki a Nap irányába, ahogyan azt egy valódi üstököstől elvárhatjuk...



MA 14:01

Az etikus hackerek több mint egymilliót kerestek Írországban

💰 A Pwn2Own Ireland 2025 versenyen biztonsági szakértők 73 zéró napos sérülékenységet tártak fel, és összesen 376 millió forinttal (1,025 millió dollár) gazdagodtak...



MA 13:30

Az OpenAI most már a Macekbe is beköltözne

💻 Az OpenAI felvásárolta a Software Applications Incorporated (SAI) csapatát, amely az Apple Gyorsparancsok (Shortcuts) alkalmazás mögött állt, és nemrég a Sky nevű, kontextusérzékeny MI-felületen dolgozott macOS-en...



MA 13:01

Az új jégtípus, amely szobahőmérsékleten is szilárd

❄ Tudósoknak sikerült egy teljesen új jégfajtát előállítani, amely szobahőmérsékleten is szilárd marad...

MA 12:30

Az EA és az MI: Játékfejlesztés új korszakban

Az Electronic Arts (EA) együttműködésre lépett a Stability AI-val, amely a Stable Diffusion mesterségesintelligencia-képgenerátort fejleszti...



MA 12:03

A Kryptos-szobor titka, avagy a rejtély megfejtése

🔑 Az USA Központi Hírszerző Ügynökségének, a CIA főhadiszállásának udvarán egy rejtélyes, rézből készült szobor várja a kriptográfia szerelmeseit: a Kryptos...