Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat

Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat
Ismeretlen kiberbűnözői csoport, az úgynevezett UNC6148, kihasználja a már nem támogatott, de teljesen frissített SonicWall VPN-ek (SonicWall Secure Mobile Access 100 sorozat) sebezhetőségeit, hogy egy korábban ismeretlen hátsó ajtót és rootkitet, az OVERSTEP-et terjessze. Ez a rosszindulatú program lehetőséget ad a támadóknak érzékeny adatok, jelszavak, biztonsági tanúsítványok és egyszer használatos jelszó (OTP) magok eltulajdonítására, emellett elrejti saját nyomait is. A támadást legtöbbször ellopott rendszergazdai adatokkal hajtják végre, és sikeres behatolás után hosszú távon is képesek megőrizni hozzáférésüket.

Bejutás és állandó hozzáférés

Júniusban az elkövetők helyi rendszergazdai adatokkal hoztak létre SSL-VPN kapcsolatot, de nem derült ki, hogyan jutottak hozzá ezekhez a hitelesítő információkhoz. A vizsgálatok szerint valószínűleg már korábban megszerezték a jelszavakat és OTP-magokat. Az is elképzelhető, hogy egy ismeretlen, nulladik napi sebezhetőséget (zero-day) használtak ki, bár ezt csak közepes bizonyossággal lehet állítani. A rosszindulatú program bejutása után visszaforduló parancshéjat nyit a fertőzött rendszeren – annak ellenére, hogy ezt a készülék firmware-ének meg kellene akadályoznia.

A támadók manuálisan törölték a naplóállományokat, majd újraindították a készüléket. Az állandó jelenlét érdekében az OVERSTEP-et egy eredeti rendszerfájlhoz illesztették, így minden újraindításkor automatikusan elindul, és a támadók folyamatosan adminisztrátori jogosultságot élveznek.

Mit tud az OVERSTEP?

Az OVERSTEP nemcsak a rendszer feltörését teszi lehetővé, hanem további jelszavak, tanúsítványok, OTP-k és más érzékeny adatok ellopását is a fertőzött VPN-en keresztül. Különösen veszélyes, mert szelektíven képes törölni a http-naplókat, így a támadók múltbéli tevékenysége nyom nélkül maradhat. A Google Threat Intelligence Group szakértői azt is észlelték, hogy a fertőzött eszközök kimenő forgalomban kommunikáltak, de további jelentős támadási jelet nem találtak – a támadók fő célja az adatokhoz való folyamatos hozzáférés fenntartása.

Lopás, zsarolás, zsarolóvírus veszélye

Az UNC6148 legalább 2024 októbere óta aktív, fő céljuk feltehetően az adatlopás, zsarolás és titkosításos zsarolóvírus-támadások – például a Mélység (Abyss) nevű ransomware (Abyss) – terjesztése. 2025 májusában egy célba vett szervezet adatai a World Leaks nevű szivárogtató oldalon jelentek meg, összefüggésbe hozhatóan az UNC6148-hoz kapcsolódó korábbi támadásokkal.

Bár közvetlenül nem észlelték, hogy a lopott adatokat ténylegesen felhasználták volna, a Google szerint a veszély abban rejlik, hogy a támadók tartósan hozzáférnek a rendszerekhez, ezért minden érintett szervezetnek haladéktalanul meg kell tisztítania fertőzött eszközeit.


SonicWall válasza és védekezési tanácsok

A SonicWall közleményben reagált: tisztában vannak a célzott támadásokkal, és együtt dolgoznak a Google csapatával. Az SMA 100-as sorozat már nem elérhető, a gyártó arra biztatja ügyfeleit, hogy mielőbb váltsanak újabb megoldásokra, mégpedig a SonicWall Zero Trust megoldásokra, amelyekhez hamarosan részletes migrációs útmutatót adnak ki. Hangsúlyozzák, hogy prioritásuk az ügyfelek biztonságának megőrzése az átállás során is.

A cégeknek azt tanácsolják, hogy vizsgálják át eszközeiket a fertőzés jelei után, illetve kövessék a technikai leírásban részletezett védelmi lépéseket annak érdekében, hogy felfedezzék és eltávolítsák az OVERSTEP-et.

2025, adminboss, go.theregister.com alapján

  • Te szerinted mit lehetett volna másképp csinálni a védekezésben?
  • Te hogyan értesítenéd az ügyfeleidet ilyen veszélyről?
  • Szerinted etikus az, ha a gyártó leállítja a támogatást egy még használt terméknél?


Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 08:22

A bukott Twitter-márka nyomán új rivális veszi célba Elon Muskot

Az Operation Bluebird nevű startup jogi úton próbálja visszaszerezni a Twitter és Tweet márkaneveket, mondván, hogy azokat az Elon Musk tulajdonában álló X Corp...

MA 08:08

Az Allestree Park újjászületik: együtt ünnepel ember és természet

🌲 Egy friss kutatás rávilágított arra, milyen pozitív hatásokkal jár a Derby városában zajló, példás városi újravadonítási kezdeményezés – ráadásul nemcsak a természetre, hanem a helyiekre is...

MA 08:02

A ChatGPT letarolta az iPhone-t, de érkezett egy váratlan trónkövetelő

😲 Az Apple idén is közzétette a legnépszerűbb ingyenes és fizetős iPhone- és iPad-alkalmazásokat, játékokat, valamint az Apple Arcade legjobb letöltéseit...

MA 07:57

Az Uránusz és a Neptunusz mélye mást rejt, mint hittük

🚀 Az Uránusz és a Neptunusz sokáig az úgynevezett jégóriás bolygók csoportjába tartoztak, azonban egy új svájci kutatás radikálisan felülírhatja ezt a képet...

MA 07:50

A Google kulcsembere lett az MI-verseny új sztárja

👑 A Google jelentős lépést tett a mesterséges intelligencia infrastruktúrák versenyében: Amin Vahdatot nevezték ki a vállalat új MI-infrastruktúra-technológiai vezetőjévé, közvetlenül Sundar Pichai vezérigazgató alá rendelve...

MA 07:43

A Meta új MI-je titokban készül?

🕵 Mark Zuckerberg stratégiai váltással készül felrázni a Meta mesterségesintelligencia-fejlesztését. Az új MI-modell, amelyet házon belül Avocado kódnéven emlegetnek, 2026 körül érkezhet – de a korábbi nyílt forráskódú szemlélettel szemben ezúttal zárt lehet...

MA 07:38

Az Ellisonok hadat üzennek: háború a Paramounttal az HBO-ért

Ez a jelenség jól illusztrálható azzal, hogy a médiapiacon a nagypályások sosem alszanak: a Paramount agresszív ajánlattal próbálja megszerezni a Warner Bros...

MA 07:30

Az Amazonas esőerdeje végzetes klímaválság árnyékában

Az Amazonas esőerdőjét egyre hosszabb és forróbb szárazságok sújtják, és meglepő válaszok születnek arra, meddig bírják ezt a fák...

MA 07:22

Az első MERS-eset 12 év után Franciaországban: a tevehús a bűnös?

Franciaországban ismét felütötte a fejét egy halálos koronavírus által okozott betegség, a közel-keleti légúti szindróma (MERS), amely eddig főként a Közel-Keleten volt jellemző...

MA 07:15

A ChatGPT lett az Apple idei legnépszerűbb appja

Az Apple közzétette éves toplistáját, amely szerint az Egyesült Államokban a ChatGPT volt 2025-ben a legtöbbször letöltött alkalmazás – a játékokat nem számítva...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Animatic (iPhone/iPad)Az Animatic egy rajzolásalapú animációkészítő alkalmazás, amely kezdők és profi felhasználók számára is alkalmas...

MA 07:10

A tengeri sünök rejtélyes pusztulása: világjárvány tarol az óceánokban?

A tengeri sünök fontos szerepet töltenek be a tengeri ökoszisztémákban: úgy viselkednek, mint a szárazföldi nagy növényevők, ugyanis legelésznek, algákat rágcsálnak és tisztán tartják a zátonyokat...

MA 07:01

Az Apple TV és az Apple Music ismét összeomlott – káosz

Az Apple TV és az Apple Music szolgáltatásai rövid időre elérhetetlenné váltak néhány felhasználó számára, miután egy központi hiba miatt nem tudtak sem zenét hallgatni, sem videót streamelni...

MA 06:57

Az mRNS-vakcinák ritka szívkárosodását azonosították

A kutatók végre fényt derítettek arra, hogyan válthat ki ritka szívizomgyulladást az mRNS-alapú COVID-vakcina – ez a mellékhatás szinte kizárólag fiatal fiúknál és harminc év alatti férfiaknál jelentkezik, ritka esetekben...

MA 06:45

Az egész férfiközpontú internet aranybányává vált

💸 Az internet perifériájáról indult férfiközpontú közösségek – a teljes online „manoszféra” – mára hatalmas üzletté nőtték ki magukat...

MA 06:37

A mesterséges intelligencia mostantól a randizást is megkönnyíti

💖 Az online társkeresők egyik legnehezebb pillanata, amikor fogalmad sincs, mit írj elsőre...

MA 06:31

Az utolsó Park City-i Sundance: sztárparádé, világpremierek, váratlan fordulatok

🎥 Tipikus példája annak, amikor egy fesztivál történelmet ír: a 2026-os Sundance Filmfesztivál az utolsó lesz Park City-ben, és minden eddiginél erősebb, változatosabb programot ígér...

MA 06:22

Az MI már a Spotify-lejátszási listádat is átírja

🎵 A Spotify új bétás funkciója, a Prompted Playlists, végre tényleg átadja a vezérlést a hallgatóknak...