بهرهبرداری گروههای باجافزاری از نقص امنیتی سونیک وال
به گزارش کارگروه امنیت خبرگزاری سایبربان، آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) روز دوشنبه اعلام کرد که هکرها در حال بهرهبرداری از آسیبپذیری CVE-2024-40766 هستند.
این آسیبپذیری دستگاههای نسل ۵ سونیک وال (SonicWall Gen 5) و نیز نسل ۶ (Gen 6) و همچنین دستگاههای نسل ۷ (Gen 7) که از نسخه SonicOS 7.0.1-5035 و نسخههای قدیمیتر استفاده میکنند را تحت تأثیر قرار میدهد.
شرکت سونیک وال (SonicWall) در اطلاعیه خود اعلام کرد که این آسیبپذیری به مهاجمان اجازه دسترسی غیرمجاز به منابع را میدهد و در برخی موارد میتواند باعث از کار افتادن فایروال شود.
همچنین تأیید شد که این نقص توسط هکرها مورد بهرهبرداری قرار گرفته و اعلام کردند که وصلههای امنیتی منتشر شده است.
برای کاربرانی که قادر به اعمال وصله نیستند، سونیک وال توصیه کرده است که دسترسی به این دستگاهها را محدود یا قطع کنند.
این شرکت به این آسیبپذیری امتیاز شدت 9.3 از 10 داده است.
هشدار آژانس امنیت سایبری و زیرساخت ایالات متحده چند روز پس از آن منتشر شد که محققان شرکت آرکتیک وولف (Arctic Wolf) اعلام کردند که مشاهده کردهاند هکرهای مرتبط با گروه باجافزاری آکیرا (Akira) از این آسیبپذیری بهرهبرداری میکنند.
آژانس امنیت سایبری و زیرساخت آمریکا اعلام کرد که هنوز نمیداند آیا گروههای باجافزاری در حال بهرهبرداری از این نقص هستند یا خیر، اما شرکت رپید۷ (Rapid7) تأیید کرد که مشاهده کرده است که عوامل باجافزاری از این نقص استفاده میکنند.
محققان آرکتیک وولف مشاهده کردند که اعضای گروه آکیرا از حسابهای کاربری مختل شده در دستگاههای سونیک وال بهعنوان اولین راه ورود برای انجام حملات باجافزاری استفاده کردهاند.
استفان هاستتلر، محقق ارشد اطلاعات تهدیدات در آرکتیک وولف بیان کرد:
در هر مورد، حسابهای مختل شده بهصورت محلی در دستگاهها بودهاند و بهجای یک راهحل احراز هویت متمرکز مانند مایکروسافت اکتیو دایرکتوری (Microsoft Active Directory)، به صورت مستقیم با دستگاهها در ارتباط بودهاند. علاوه بر این، احراز هویت چندمرحلهای برای همه حسابهای مختل شده غیرفعال بوده و نسخه سیستمعامل سونیک او اس (SonicOS) روی دستگاههای تحت تأثیر در محدوده نسخههایی بوده که به آسیبپذیری CVE-2024-40766 شناخته شده است.
گروه آکیرا که مسئول حملات به دانشگاه استنفورد، سرویس ابری تیتوئوری (Tietoevry) و یاماها (Yamaha) بوده، طبق گزارش اف بی آی (FBI) از زمان ظهور در مارس 2023 تاکنون حدود 42 میلیون دلار باج از حملات به حداقل 250 سازمان کسب کرده است.
تعداد زیاد حملات این گروه باعث شده که کارشناسان معتقد باشند اعضای آن عوامل با تجربهای هستند و گزارشهای قبلی از ارتباط بین آکیرا و گروه باجافزاری کانتی (Conti) که اکنون غیرفعال شده است، خبر دادهاند.