Menu dostępności

wyrafinowane złośliwe oprogramowanie na urządzeniu SonicWall

Zaskakujący malware na SonicWall

Należąca do Google firma Mandiant zajmująca się cyberbezpieczeństwem poinformowała w środę, że zidentyfikowała wyrafinowane złośliwe oprogramowanie na urządzeniu SonicWall. Oprogramowanie pochodzi prawdopodobnie z Chin.

Malware został przeanalizowany przez zespół ds. bezpieczeństwa produktów i reagowania na incydenty Mandiant i SonicWall. Badacze odkryli, że atakujący stworzył serię skryptów bash oraz wariant TinyShell w postaci pliku binarnego ELF.

Po analizie specjalistów można stwierdzić, że oprogramowanie zostało zbudowane do tego konkretnego ataku. Umożliwia hakerom kradzież danych uwierzytelniających — wydaje się, że to jego główny cel — i zapewnia dostęp do powłoki. Przestępcy celowali najwyraźniej w zaszyfrowane dane uwierzytelniające wszystkich zalogowanych użytkowników.

Według Mandiant złośliwe oprogramowanie „jest dobrze dopasowane do systemu, zapewnia stabilność i trwałość”. Jest w stanie przetrwać nawet w przypadku aktualizacji oprogramowania układowego.

Malware został wykryty na niezałatanym urządzeniu SonicWall Secure Mobile Access (SMA), ale nie jest jasne, w jaki sposób osoby atakujące uzyskały początkowy dostęp. Mandiant zasugerował, że hakerzy mogli wykorzystać znaną lukę w zabezpieczeniach, o której załatanie docelowy klient SonicWall nie zadbał. Cyberprzestępcy wykorzystują w swoich działaniach znane podatności, a nawet luki typu zero-day w urządzeniach SonicWall zadziwiająco często. My pisaliśmy o tym kilka razy, między innymi tutaj. Bardzo podobny do opisywanego atak producent firewalli potwierdził już rok temu. Również i to zdarzenie opisywaliśmy na KH. Wówczas dziurę wykrył FireEye. W opisie podatności firma zauważyła, że hakerzy wydawali się mieć „intymną wiedzę” na temat działania produktu SonicWall.

Mandiant uważa, że złośliwe oprogramowanie zostało wdrożone na urządzeniu prawdopodobnie w 2021 r., ale atakującemu udało się zachować dostęp, modyfikując aktualizacje oprogramowania układowego w sposób zapewniający trwałość złośliwego oprogramowania.

Firma zajmująca się bezpieczeństwem jest świadoma istnienia innego chińskiego cyberprzestępcy stosującego podobne techniki, ale zdecydowała się śledzić zagrożenia oddzielnie. „Nowa grupa” jest obecnie śledzona przez Mandiant jako UNC4540.

SonicWall ogłosił w tym tygodniu, że wydał aktualizację dla urządzeń z serii SMA 100 (10.2.1.7), która „zawiera kilka kluczowych funkcji bezpieczeństwa chroniących system operacyjny przed potencjalnym atakiem”. Zalecamy jak najszybszą aktualizację.

Popularne

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Co sprawia, że Deep Web jest cennym źródłem threat intelligence?

Deep Web, czyli warstwa Internetu niedostępna dla standardowych wyszukiwarek, często bywa pomijana w analizach bezpieczeństwa, mimo że stanowi niezwykle wartościowe źródło informacji o zagrożeniach. Jej tre...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...
Hakowanie przez kamerki Linux – nowy wymiar ataku BadUSB

Hakowanie przez kamerki Linux – nowy wymiar ataku BadUSB

W świecie bezpieczeństwa IT coraz więcej urządzeń peryferyjnych działa na wbudowanych systemach Linux – zwiększa to ich funkcjonalność, ale też stwarza nowe zagrożenia. Badania z ostatnich dni ujawniaj...
WinRAR: krytyczna podatność zero-day CVE-2025-8088

WinRAR: krytyczna podatność zero-day CVE-2025-8088

W popularnym narzędziu do archiwizacji plików WinRAR wykryto poważną lukę bezpieczeństwa. Została oceniona na 8.8 w skali CVSS i otrzymała oznaczenie CVE-2025-8088. Błąd dotyczy wersji przeznaczonych dla syste...