Tisíce firiem v ohrození! Zariadenie, ktoré malo byť nedobytné, zlyhalo

Plne aktualizované SonicWall zariadenia napadli hackeri cez neznámu chybu. Ohrozené sú citlivé dáta aj firemné siete.

hackeri
Zdroj: shmeljov / depositphotos.com

Objavila sa nová hrozba, ktorá cieli na zariadenia, ktoré by mali byť podľa všetkého „nepriestrelné“. Reč je o SonicWall SMA 100 Series, čo sú zariadenia určené na zabezpečený vzdialený prístup (tazkvaný SSL-VPN). A hoci ide o zariadenia, ktoré už dosiahli koniec svojej životnosti, mnohé firmy ich stále používajú a práve tie sa stali cieľom hackerskej skupiny označenej ako UNC6148. Upozornil na to portál The Hacker News.

Ako je možné napadnúť plne aktualizované zariadenie?

Podľa Google Threat Intelligence Group (GTIG), skupina UNC6148 našla spôsob, ako získať prístup k týmto zariadeniam, aj keď boli plne aktualizované a záplaty boli aplikované. Podarilo sa im to vďaka tomu, že už v minulosti získali prihlasovacie údaje a jednorazové heslá (OTP), ktoré si dôkladne odložili na neskoršie využitie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

To znamená, že aj keď sa administrátori snažili svoje systémy zabezpečiť, hackeri mali stále „zadné vrátka„, takže sa dokázali dostať späť dovnútra. A nešlo len o teóriu, podľa sieťových záznamov mohli mať prístup k citlivým údajom už od januára 2025.

OVERSTEP: záškodník, ktorý sa vie perfektne ukryť

Najdesivejšou časťou útoku je nasadenie škodlivého softvéru s názvom OVERSTEP. Ide o takzvaný rootkit, teda program, ktorý sa integruje hlboko do systému a skrýva svoju prítomnosť. OVERSTEP sa vie dostať do štartovacích procesov zariadenia, čo mu umožňuje prežiť aj reštart systému. Navyše dokáže skrývať súbory a procesy pred administrátorom, takže si jeho prítomnosť len tak ľahko nevšimneš.

Cez reverzný shell má útočník možnosť ovládať zariadenie na diaľku, sťahovať citlivé súbory, alebo meniť nastavenia tak, aby ich sieťové brány nezablokovali.

Podvodné reklamy sľubujú funkcie umelej inteligencie no dostanete vírus
Zdroj: Vosveteit.sk, dall·E

Ako sa mohli dostať dovnútra?

Google zatiaľ nevie s istotou povedať, akým spôsobom sa hackeri dostali na zariadenia. Je možné, že využili niektorú zo známych zraniteľností (CVE-2021-20035 alebo novšiu CVE-2025-32819). Alternatívne mohli získať prihlasovacie údaje z únikov alebo hackerských fór.

Každopádne, po prieniku zariadenie upravili tak, aby sa malware spustil automaticky pri každom reštarte. A ako čerešničku na torte, logy, ktoré by mohli prezradiť, čo sa stalo, jednoducho vymazali.

Čo to znamená pre bežné firmy?

Tento útok ukazuje, že zariadenia na okraji siete, takzvané edge zariadenia, sú čoraz častejším cieľom útočníkov. A často sa na ne zabúda, keďže ich nechránia klasické antivírusy alebo EDR nástroje.

Google preto odporúča firmám, ktoré ešte používajú SonicWall SMA 100, aby si urobili diskové obrazy zariadení na forenznú analýzu. Práve rootkit totiž môže znemožniť bežné vyšetrovanie prieniku.

SonicWall končí s podporou skôr

Na základe týchto útokov sa firma SonicWall rozhodla skrátiť podporu pre SMA 100 zo začiatku roka 2027 na koniec decembra 2025. Zákazníkov zároveň vyzýva, aby prešli na novšie a bezpečnejšie riešenia, ako sú služby Cloud Secure Edge alebo modely zo série SMA 1000.

Ak teda ešte stále používaš staršie zariadenia na vzdialený prístup, možno je najvyšší čas pozrieť sa po novšom riešení. Hackeri totiž nezaháľajú, a aj aktualizovaný firewall im dnes už nemusí stačiť na zastavenie.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať