Según los informes, el ransomware Inc encadena vulnerabilidades de día cero de SonicWall SMA para obtener acceso root
Según los informes, la operación de ransomware Inc está explotando dos vulnerabilidades previamente desconocidas en dispositivos SonicWall Secure Mobile Access (SMA). Utilizadas conjuntamente, las fal...
Según los informes, la operación de ransomware Inc está explotando dos vulnerabilidades previamente desconocidas en dispositivos SonicWall Secure Mobile Access (SMA). Utilizadas conjuntamente, las fallas pueden proporcionar a los atacantes control a nivel raíz de los dispositivos afectados, lo que potencialmente les ofrece un potente punto de apoyo dentro de los entornos objetivo.
Los dispositivos SMA están diseñados para proporcionar acceso remoto a redes y aplicaciones corporativas. Debido a que se encuentran en el límite entre internet y los sistemas internos, un compromiso puede crear un riesgo significativo incluso antes de que un atacante despliegue ransomware. El acceso administrativo puede permitir a los actores de amenazas modificar configuraciones, acceder a información confidencial, establecer persistencia o utilizar el dispositivo como punto de lanzamiento para nuevas intrusiones.
Por qué es importante la cadena descrita
Individualmente, las vulnerabilidades en una puerta de enlace de acceso expuesta a internet pueden ser graves. Encadenar dos fallas puede hacer que la explotación sea más eficaz al permitir que un atacante avance desde un punto de entrada inicial hasta obtener privilegios elevados. En este caso, el resultado informado es la capacidad de nivel raíz en los dispositivos de acceso móvil de SonicWall, lo que proporciona al adversario un amplio control sobre el dispositivo.
El informe destaca el riesgo continuo que plantea la infraestructura perimetral. Los dispositivos de seguridad suelen estar expuestos directamente al tráfico de internet y pueden pasarse por alto durante las revisiones de seguridad rutinarias centradas en los endpoints. Además, un compromiso puede ser difícil de detectar si la actividad maliciosa se lleva a cabo a través de una infraestructura de acceso remoto de confianza.
Medidas defensivas recomendadas
- Supervise los avisos de seguridad de SonicWall para conocer los parches, las soluciones provisionales y las versiones de productos afectadas.
- Restrinja las interfaces de administración a redes administrativas de confianza y limite la exposición innecesaria a internet.
- Revise los registros del dispositivo y los registros de autenticación en busca de accesos inusuales, cambios de configuración o actividad administrativa inesperada.
- Rote las credenciales e investigue los sistemas conectados si se sospecha que ha habido un compromiso.
- Mantenga copias de seguridad sin conexión o protegidas de otro modo y pruebe los procedimientos de recuperación ante un escenario de ransomware.
Las organizaciones que utilicen productos SonicWall SMA deben tratar las vulnerabilidades descritas como un riesgo de alta prioridad y coordinar la revisión de los dispositivos con una supervisión más amplia de la respuesta a incidentes. Hasta que se confirmen las correcciones o se disponga de instrucciones de mitigación, reducir la exposición y vigilar la actividad sospechosa puede ayudar a limitar el posible impacto.
