2025. 07. 17., 19:01

Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat

Az új trükk: feltört SonicWall VPN-ekből lopják az adatokat
Ismeretlen kiberbűnözői csoport, az úgynevezett UNC6148, kihasználja a már nem támogatott, de teljesen frissített SonicWall VPN-ek (SonicWall Secure Mobile Access 100 sorozat) sebezhetőségeit, hogy egy korábban ismeretlen hátsó ajtót és rootkitet, az OVERSTEP-et terjessze. Ez a rosszindulatú program lehetőséget ad a támadóknak érzékeny adatok, jelszavak, biztonsági tanúsítványok és egyszer használatos jelszó (OTP) magok eltulajdonítására, emellett elrejti saját nyomait is. A támadást legtöbbször ellopott rendszergazdai adatokkal hajtják végre, és sikeres behatolás után hosszú távon is képesek megőrizni hozzáférésüket.

Bejutás és állandó hozzáférés

Júniusban az elkövetők helyi rendszergazdai adatokkal hoztak létre SSL-VPN kapcsolatot, de nem derült ki, hogyan jutottak hozzá ezekhez a hitelesítő információkhoz. A vizsgálatok szerint valószínűleg már korábban megszerezték a jelszavakat és OTP-magokat. Az is elképzelhető, hogy egy ismeretlen, nulladik napi sebezhetőséget (zero-day) használtak ki, bár ezt csak közepes bizonyossággal lehet állítani. A rosszindulatú program bejutása után visszaforduló parancshéjat nyit a fertőzött rendszeren – annak ellenére, hogy ezt a készülék firmware-ének meg kellene akadályoznia.

A támadók manuálisan törölték a naplóállományokat, majd újraindították a készüléket. Az állandó jelenlét érdekében az OVERSTEP-et egy eredeti rendszerfájlhoz illesztették, így minden újraindításkor automatikusan elindul, és a támadók folyamatosan adminisztrátori jogosultságot élveznek.

Mit tud az OVERSTEP?

Az OVERSTEP nemcsak a rendszer feltörését teszi lehetővé, hanem további jelszavak, tanúsítványok, OTP-k és más érzékeny adatok ellopását is a fertőzött VPN-en keresztül. Különösen veszélyes, mert szelektíven képes törölni a http-naplókat, így a támadók múltbéli tevékenysége nyom nélkül maradhat. A Google Threat Intelligence Group szakértői azt is észlelték, hogy a fertőzött eszközök kimenő forgalomban kommunikáltak, de további jelentős támadási jelet nem találtak – a támadók fő célja az adatokhoz való folyamatos hozzáférés fenntartása.

Lopás, zsarolás, zsarolóvírus veszélye

Az UNC6148 legalább 2024 októbere óta aktív, fő céljuk feltehetően az adatlopás, zsarolás és titkosításos zsarolóvírus-támadások – például a Mélység (Abyss) nevű ransomware (Abyss) – terjesztése. 2025 májusában egy célba vett szervezet adatai a World Leaks nevű szivárogtató oldalon jelentek meg, összefüggésbe hozhatóan az UNC6148-hoz kapcsolódó korábbi támadásokkal.

Bár közvetlenül nem észlelték, hogy a lopott adatokat ténylegesen felhasználták volna, a Google szerint a veszély abban rejlik, hogy a támadók tartósan hozzáférnek a rendszerekhez, ezért minden érintett szervezetnek haladéktalanul meg kell tisztítania fertőzött eszközeit.


SonicWall válasza és védekezési tanácsok

A SonicWall közleményben reagált: tisztában vannak a célzott támadásokkal, és együtt dolgoznak a Google csapatával. Az SMA 100-as sorozat már nem elérhető, a gyártó arra biztatja ügyfeleit, hogy mielőbb váltsanak újabb megoldásokra, mégpedig a SonicWall Zero Trust megoldásokra, amelyekhez hamarosan részletes migrációs útmutatót adnak ki. Hangsúlyozzák, hogy prioritásuk az ügyfelek biztonságának megőrzése az átállás során is.

A cégeknek azt tanácsolják, hogy vizsgálják át eszközeiket a fertőzés jelei után, illetve kövessék a technikai leírásban részletezett védelmi lépéseket annak érdekében, hogy felfedezzék és eltávolítsák az OVERSTEP-et.

2025, adminboss, go.theregister.com alapján

  • Te szerinted mit lehetett volna másképp csinálni a védekezésben?
  • Te hogyan értesítenéd az ügyfeleidet ilyen veszélyről?
  • Szerinted etikus az, ha a gyártó leállítja a támogatást egy még használt terméknél?


Legfrissebb posztok

csütörtök 20:55

Az MI-őrület felfalja a memóriát, szabadesésben a Qualcomm

💸 A Qualcomm részvényei 7%-ot estek, miután a vállalat aggasztó előrejelzést adott ki a memóriachip-hiány miatt...

csütörtök 20:37

A legnagyobb olasz egyetem térdre rogyott: hackerek blokkolták rendszereit

Olaszország legnagyobb egyeteme, a római La Sapienza, nagyszabású kibertámadás áldozata lett, emiatt teljesen leálltak az oktatási intézmény informatikai rendszerei...

csütörtök 20:19

Az igazi tét: a blokklánc a pénzügyeké, nem a játékoké

A Solana Alapítvány elnöke, Lily Liu szerint ideje, hogy a blokklánc visszataláljon eredeti küldetéséhez: a pénzügyi szektor megújításához...

csütörtök 20:02

Az MI végre megért: a Voxtral Transcribe 2 forradalma

A párizsi székhelyű Mistral újabb lendületet adott az MI-harcmezőn: bemutatta a Voxtral Transcribe 2 nevű, teljesen nyílt forráskódú hangfelismerő modelljét...

csütörtök 19:56

Az MI is hős lehet: a Dungeons & Dragons lett a tesztlabor

Képzeld el, hogy a Dungeons & Dragons (D&D) már nemcsak baráti asztaltársaságok kedvenc játéka, hanem igazi tesztpálya a legújabb MI-modellek számára is...

csütörtök 19:38

A hangalapú vezérlés az MI következő nagy dobása

🔈 Az MI világában új korszak kezdődhet: a hangalapú vezérlés átveheti az uralmat a megszokott érintőképernyős és szöveges interakció felett...

csütörtök 19:20

Az igazság a hálóban lapul: mit rejtenek a felhőnaplók?

A digitális világ átalakulásával a cégek tömegesen költöznek a felhőbe, ám ez a lépés új biztonsági vakfoltokat teremthet...

csütörtök 19:01

Az MI-forradalom csúcsán Mark Cuban bulizni küldi a világot

🎉 Mark Cuban, aki gyakran hangoztatja, hogy az MI a jövő, most váratlan fordulattal egy élő eseményeket szervező cégbe, a Burwoodlandbe fektetett...

csütörtök 18:55

Az Nvidia az MI miatt parkolópályára teszi a gamer kártyákat

Az Nvidia jelentősen átrendezi a prioritásait: a legújabb RTX 50-es széria Super frissítése elmarad, és akár 2028-ig sem várható új RTX 60-as sorozat...

csütörtök 18:37

Az új űrruha forradalmasítja a holdraszállást

🚀 Érdemes megvizsgálni, hogy a NASA 1972 óta először készül holdraszállásra, és ehhez a következő generációs űrruha is hamarosan bemutatkozik...

csütörtök 18:19

Vége az AirDrop egyeduralmának: megérkezett az Android válasza

🚀 Végre elérkezett az, amire minden Android-felhasználó régóta vágyott: a Google hivatalosan is bejelentette, hogy a Quick Share és az AirDrop közötti átjárhatóság hamarosan már nemcsak a Pixel 10 modellek kiváltsága lesz...

csütörtök 18:02

Az évszázad vérholdja márciusban érkezik

Március 3-án hajnalban ritka látványban lehet része azoknak, akik az Egyesült Államok nyugati felén és Észak-Amerika több pontján laknak: teljes holdfogyatkozás, vagyis vérhold látható majd az égbolton...

csütörtök 17:38

Az ultravékony felület, amely kétszer is becsapja a fényt

Érdemes megérteni, hogy a legújabb optikai fejlesztésnek köszönhetően egy ultravékony metafelület segítségével már lehetséges a fényt két teljesen eltérő módon téríteni, fókuszálni és irányítani – úgy, hogy mindkét spin-csatorna függetlenül működik, mégis az egész színskálán stabil eredményt ad...

csütörtök 17:19

Az MI-ügynökök felemelhetnek, vagy romba dönthetik az életed

🤖 A ChatGPT ma már kevés újdonságot nyújt ahhoz képest, ami a következő generációs MI-ügynökök fejlesztésében zajlik...

csütörtök 17:02

A leépítési hullám már a 2009-esnél is durvább

📈 Az amerikai munkaerőpiac januárban olyat produkált, amire 15 éve nem volt példa: a vállalatok 108 435 dolgozótól váltak meg, ami 118%-os emelkedés az előző évhez képest és 205%-os növekedés decemberhez képest...

csütörtök 16:37

A rejtélyes földalatti óriások formálják Földünk mágneses terét

Kutatások szerint mélyen a Föld felszíne alatt elképesztően nagy és forró kőzetstruktúrák rejtőznek, amelyek évmilliók óta befolyásolják bolygónk mágneses terének alakulását...

csütörtök 15:55

Az ünnepek alatt bezuhantak a PS5‑eladások

📉 A Sony eddig világszerte 92,2 millió PlayStation 5‑konzolt szállított ki, azonban az ünnepi szezonban 16 százalékkal kevesebb PS5 talált gazdára, mint tavaly...

csütörtök 15:39

Az Amazfit Active Max: tényleg a legjobb olcsó fitneszóra?

💪 Az olcsó, mégis megbízható okosórák között régóta vezető szerepet tölt be az Amazfit...

csütörtök 15:19

A floridai partok felett táncoló felhőutcák: a hideg levegő játéka

Fagyos levegő lepte el az Egyesült Államok keleti részét, Florida partjainál pedig különleges, szemet gyönyörködtető felhősávok rajzolódtak ki a műholdképeken...

csütörtök 15:02

A mesterséges intelligencia memóriaéhsége padlóra küldi az okostelefonos piacot és a Qualcommot

📶 A Qualcomm történelmi, 12,3 milliárd dolláros (kb. 4 375 milliárd forintos) negyedéves bevétellel zárt, főleg a prémium okostelefonoknak és az egyre népszerűbb okosszemüvegeknek, autóipari és IoT-termékeknek köszönhetően...

csütörtök 14:01

A nagy NGINX-átverés: titokban eltérített szerverek

⚠ Egy új, kifinomult támadássorozatban hackerek sikeresen kompromittálnak NGINX-szervereket, hogy a felhasználói forgalmat titokban a saját háttér-infrastruktúrájukra irányítsák át...

csütörtök 13:56

Az FBI is beletört a bicskája: kifogott rajtuk az Apple Lockdown mód

Érdekes felvetés, hogy még az Egyesült Államok Szövetségi Nyomozó Irodája (FBI) is kudarcot vallhat, ha egy újságíró iPhone-ját próbálja feltörni, köszönhetően az Apple által fejlesztett Lockdown módnak...

csütörtök 13:39

A véralvadásgátlók életet mentenek – de súlyos vérzést okozhatnak

💉 Több mint 8 millió amerikai szed alvadásgátlót veszélyes vérrögök megelőzésére. Ennek ellenére ezek a gyógyszerek évente több százezer, komoly vérzéssel végződő esetért felelősek...

csütörtök 13:03

A brutális Android 16 QPR3-frissítés a Pixel mobilokra érkezik

🔥 A március izgalmas újdonságokat hoz a Pixel telefonokra. Az Android 16 QPR3 nagy platformfrissítése hamarosan elérhető lesz, ráadásul ezúttal nem csupán apró biztonsági javításokra, hanem valóban látványos, a napi használatot érintő változásokra számíthatnak a felhasználók...

csütörtök 12:55

Az agy megtéveszti az immunrendszert: a tüdőrák titkos fegyvere

🧠 A tüdőrák évtizedek óta csak a kontrollt vesztett sejtosztódás hibájaként szerepelt az orvosi gondolkodásban, de friss kutatások feltárták: a daganatok aktívan kommunikálnak az aggyal, hogy kijátsszák az immunrendszert...

csütörtök 12:37

Az MI felforgatja az ügyvédi irodák mindennapjait

Felmerül a kérdés, hogy egy MI-alapú startup hogyan képes átformálni egy olyan hagyományos területet, mint az ügyvédi irodák piaca...

csütörtök 12:19

A Substack adatbotránya: kiszivárogtak a felhasználói adatok

Októberben súlyos biztonsági résen keresztül szivárogtak ki a Substack-felhasználóinak e-mail-címei és telefonszámai, ám a vállalat csak február elején észlelte az incidenst...

csütörtök 12:02

Az egészséges Barry Manilow mégis halasztja Las Vegas-i koncertjeit

A 81 éves Barry Manilow sikeres műtét után kiválóan érzi magát, de orvosa tanácsára átszervezi közelgő Las Vegas-i koncertjeit, hogy maradéktalanul a felépülésre és az év eleji turnéjára tudjon koncentrálni...

csütörtök 11:38

A pénztárcabarát, 12 portos 10GbE switch, ami felülmúl minden várakozást

💰 A Sodola SL-SWTGW2C48NS 12 portos 10GbE switch első ránézésre feltűnően olcsó, hiszen mindössze 84 000 forintért (230 USD) kínálják, sőt, egyes akciókkal akár 77 000 forintért is beszerezhető...