De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft bevestigd dat ransomwaregroepen twee recent gepatchte kwetsbaarheden in de SonicWall SMA1000 actief misbruiken. Eén van deze kwetsbaarheden betreft een server-side request forgery (SSRF) met maximale ernst, die aanvallers in staat stelt om kwetsbare systemen te compromitteren.
De SonicWall SMA1000 is een beveiligde remote access gateway die door grote bedrijven, overheidsinstanties en Managed Service Providers (MSSP's) wordt ingezet om VPN-toegang te bieden tot interne applicaties en netwerken. SonicWall bracht in juli patches uit voor de kwetsbaarheden, geregistreerd als CVE-2026-15409 en CVE-2026-15410, en waarschuwde dat deze al werden misbruikt in zero-day aanvallen. SonicWall PSIRT meldde destijds meerdere gevallen van actieve exploitatie en drong er bij klanten op aan om zo snel mogelijk de hotfix te installeren.
Incident response bedrijf Volexity ontdekte dat een bedreigingsactor, bekend als UTA0533, de kwetsbaarheden al vanaf 22 juni gebruikte, ruim voor de publieke bekendmaking door SonicWall. Deze aanvaller zette aangepaste malware in, waaronder KNUCKLEBALL, Sou5, ROOTRUN en ORANGETAIL, gericht op kwetsbare VPN-apparaten. Volgens internetbeveiligingsorganisatie Shadowserver zijn momenteel meer dan 380 SMA1000-apparaten online blootgesteld, hoewel sommige inmiddels mogelijk zijn beveiligd.
CISA voegde de twee kwetsbaarheden op 14 juli toe aan haar Known Exploited Vulnerabilities (KEV) Catalog en gaf federale overheidsinstanties de opdracht om binnen drie dagen te patchen. De organisatie benadrukte dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is die aanzienlijke risico’s vormt voor de federale infrastructuur. Hoewel SonicWall haar oorspronkelijke advisory nog niet heeft bijgewerkt om de ransomware-aanvallen expliciet te bevestigen, heeft CISA de kwetsbaarheden inmiddels ook als doelwit van ransomwaregroepen gemarkeerd in haar KEV Catalog.
Eerder waarschuwde SonicWall in december voor een andere kwetsbaarheid (CVE-2025-40602) in de SMA1000 Appliance Management Console, die hackers gebruikten om rootrechten te verkrijgen. Daarnaast werd in september een firmware-update uitgebracht om het OVERSTEP-rootkit malware te verwijderen, dat werd ingezet bij aanvallen op SMA 100-serie apparaten. Ook werd in dat jaar een beveiligingsinbreuk gelinkt aan staatgesponsorde hackers die firewallconfiguratieback-ups van klanten wisten te bemachtigen na het compromitteren van SonicWall SSLVPN-accounts met gestolen inloggegevens.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *