Twee kwetsbaarheden in de Secure Mobile Access (SMA) 1000-gateway van SonicWall worden actief misbruikt om organisaties te infecteren met ransomware, meldt het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA). De aanvallers combineren deze lekken om eerst op afstand code uit te voeren en vervolgens hun toegangsrechten te verhogen.
Een van de kwetsbaarheden, bekend als CVE-2026-15409, heeft een maximale CVSS-impactscore van 10.0. Updates om deze beveiligingsproblemen te verhelpen zijn op 14 juli uitgebracht, maar aanvallen met deze lekken werden al sinds 22 juni waargenomen, ruim drie weken voor de patch beschikbaar was. De SMA-appliance fungeert als gateway voor gebruikers om bijvoorbeeld via VPN verbinding te maken met het bedrijfsnetwerk en biedt tevens load balancing.
Volgens CISA worden de kwetsbaarheden ook specifiek ingezet bij ransomware-aanvallen. Cybersecuritybedrijf Resecurity meldt dat een criminele groep, bekend als INC Ransomware, deze lekken gebruikt als toegangspunt tot bedrijfsnetwerken. De groep steelt vervolgens data en rolt ransomware uit. Sinds begin augustus is een toename in hun activiteiten vastgesteld, wat blijkt uit het groeiende aantal slachtoffers dat op hun eigen website wordt vermeld.
Organisaties die de SonicWall-updates nog niet hebben geïmplementeerd, worden dringend geadviseerd deze zo snel mogelijk toe te passen om verdere besmettingen te voorkomen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *