image

Vpn-accounts op SonicWall-gateways sinds januari doelwit van aanvallen

zaterdag 19 april 2025, 12:32 door Redactie, 1 reacties

Vpn-accounts op SonicWall-gateways zijn sinds januari het doelwit van aanvallen, zo stelt securitybedrijf Arctic Wolf. Mogelijk combineren de aanvallers gecompromitteerde vpn-accounts met een vier jaar oud lek om zo code op kwetsbare gateways uit te voeren. Eerder deze week waarschuwde SonicWall klanten voor misbruik van een uit 2021 stammend beveiligingslek in de SMA 100-gateways die het levert.

Via de kwetsbaarheid (CVE-2021-20035) kan een geauthenticeerde aanvaller willekeurige commando's als een 'nobody' user injecteren, wat kan leiden tot het uitvoeren van code. De SMA is een gateway waarmee medewerkers vanaf allerlei willekeurige apparaten op afstand toegang tot de netwerken en cloudomgevingen van hun organisatie kunnen krijgen. Het biedt verschillende functies, zoals een vpn.

Voor de genoemde kwetsbaarheid verscheen op 23 september 2021 een beveiligingsupdate. Afgelopen dinsdag 15 april voorzag SonicWall het beveiligingsbulletin van een update dat aanvallers actief misbruik van de kwetsbaarheid maken. Details over de aanvallen zijn niet door het bedrijf gegeven. Arctic Wolf zegt dat het sinds januari aanvallen ziet waarbij wordt geprobeerd om toegang tot vpn-accounts op de gateway te krijgen.

Via deze accounts kan de aanvaller vervolgens een kwetsbaarheid zoals CVE-2021-20035 gebruiken om de gateway verder te compromitteren. Volgens het securitybedrijf is de waargenomen 'VPN credential access campaign' mogelijk gekoppeld aan misbruik van het lek, maar hard bewijs hiervoor wordt niet gegeven.

Reacties (1)
19-04-2025, 13:00 door Anoniem
Sonicwall gateways zijn waarschijnlijk al sinds eind 2024 (november, december) het doelwit van aanvallen.
Dit uit eigen constatering met een Sonicwall SMA 500v welke vanaf die maanden inbraak poging heeft geconstateerd via de ingebouwde WAF maar ook op de achterliggende firewall en UTM.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.