Código HTML do Conteúdo

Post: Akira Ransomware explora falha de um ano da SonicWall com vários vetores - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <h2>Akira Ransomware explora falha de um ano da SonicWall com v&aacute;rios vetores</h2> <h2>Os pesquisadores alertam que o grupo de ransomware Akira est&aacute; explorando uma falha de firewall da SonicWall de um ano, provavelmente usando tr&ecirc;s vetores de ataque para acesso inicial.</h2> <p>O <a href="https://securityaffairs.com/157371/breaking-news/akira-ransomware-targets-finnish-organizations.html" target="_blank">Grupo de ransomware Akira</a> est&aacute; explorando uma vulnerabilidade de firewall SonicWall de um ano, rastreada como <a href="https://securityaffairs.com/167595/security/sonicwall-sonicos-cve-2024-40766.html" target="_blank">CVE-2024-40766</a> (pontua&ccedil;&atilde;o CVSS de 9,3), provavelmente usando tr&ecirc;s vetores de ataque para acesso inicial, de acordo com o Rapid7.</p> <p><em>&ldquo;As evid&ecirc;ncias coletadas durante as investiga&ccedil;&otilde;es da Rapid7 sugerem que o grupo Akira est&aacute; potencialmente utilizando uma combina&ccedil;&atilde;o de todos esses tr&ecirc;s riscos de seguran&ccedil;a para obter acesso n&atilde;o autorizado e conduzir opera&ccedil;&otilde;es de ransomware.&rdquo; l&ecirc; o <a href="https://www.rapid7.com/blog/post/dr-akira-ransomware-group-utilizing-sonicwall-devices-for-initial-access/" target="_blank"><strong>relat&oacute;rio</strong></a> publicado pela Rapid7.</em></p> <p>A vulnerabilidade &eacute; um problema de controle de acesso impr&oacute;prio que reside no acesso de gerenciamento do SonicWall SonicOS. Um invasor pode explorar o problema para obter acesso n&atilde;o autorizado aos dispositivos.</p> <p>A SonicWall abordou a falha cr&iacute;tica em seus firewalls em agosto de 2024, e a CISA dos EUA <a href="https://securityaffairs.com/168251/security/u-s-cisa-adds-sonicwall-sonicos-imagemagick-and-linux-kernel-bugs-to-its-known-exploited-vulnerabilities-catalog.html" target="_blank">Adicionado</a> ele para o seu<a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog" target="_blank">Cat&aacute;logo de vulnerabilidades exploradas conhecidas (KEV)</a> em setembro de 2024.</p> <p>Em agosto de 2025, a SonicWall<a href="https://securityaffairs.com/180803/security/sonicwall-investigates-possible-zero-day-amid-akira-ransomware-surge.html" target="_blank">investigado alega&ccedil;&otilde;es de um dia zero</a>sendo usado em ataques de ransomware, mas n&atilde;o encontrou evid&ecirc;ncias de qualquer nova vulnerabilidade em seus produtos.</p> <p>A SonicWall lan&ccedil;ou a investiga&ccedil;&atilde;o ap&oacute;s um aumento na<a href="https://securityaffairs.com/180724/cyber-crime/akira-ransomware-targets-sonicwall-vpns-in-likely-zero-day-attacks.html" target="_blank">Ataques ransomware Akira</a>visando firewalls Gen 7 com SSLVPN habilitado. A empresa trabalhou para determinar se os incidentes decorrem de uma falha existente ou de uma vulnerabilidade rec&eacute;m-descoberta.</p> <p>A SonicWall confirmou mais tarde que n&atilde;o h&aacute; dia zero envolvido em ataques recentes de ransomware, mas sim a explora&ccedil;&atilde;o de uma falha conhecida,<a href="https://securityaffairs.com/170359/cyber-crime/fog-akira-ransomware-sonicwall-vpn-flaw.html" target="_blank">CVE-2024-40766</a>. Embora muitos sistemas tenham sido corrigidos, os invasores ainda podem acess&aacute;-los se as credenciais n&atilde;o forem alteradas. Menos de 40 incidentes relacionados est&atilde;o sob investiga&ccedil;&atilde;o da SonicWall, principalmente ligados a migra&ccedil;&otilde;es de firewall.</p> <p><em>&ldquo;Agora temos grande confian&ccedil;a de que a recente atividade do SSLVPN &eacute;<strong>n&atilde;o conectado a uma vulnerabilidade de dia zero</strong>. Em vez disso, h&aacute; uma correla&ccedil;&atilde;o significativa com a atividade de amea&ccedil;as relacionada ao CVE-2024-40766, que foi divulgada anteriormente e documentada em nosso comunicado p&uacute;blico<a href="https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2024-0015" target="_blank">SNWLID-2024-0015</a>.&rdquo; l&ecirc; o<a href="https://www.sonicwall.com/support/notices/gen-7-and-newer-sonicwall-firewalls-sslvpn-recent-threat-activity/250804095336430" target="_blank">Consultivo</a>publicado pelo fornecedor de seguran&ccedil;a.</em></p> <p><em>&ldquo;Atualmente, estamos investigando menos de 40 incidentes relacionados a essa atividade cibern&eacute;tica. Muitos dos incidentes est&atilde;o relacionados a migra&ccedil;&otilde;es de firewalls Gen 6 para Gen 7, em que as senhas de usu&aacute;rios locais foram transferidas durante a migra&ccedil;&atilde;o e n&atilde;o redefinidas. A redefini&ccedil;&atilde;o de senhas foi uma etapa cr&iacute;tica descrita no<a href="https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2024-0015" target="_blank">Assessoria Original</a>. &ldquo;</em></p> <p>A SonicWall emitiu novas orienta&ccedil;&otilde;es sobre o risco do grupo de usu&aacute;rios padr&atilde;o SSLVPN, que pode conceder acesso n&atilde;o autorizado em determinadas configura&ccedil;&otilde;es LDAP. O Rapid7 tamb&eacute;m encontrou agentes de amea&ccedil;as abusando do Portal do Virtual Office para configurar MFA/TOTP com credenciais expostas. As evid&ecirc;ncias sugerem que o ransomware Akira est&aacute; explorando uma mistura dessas falhas para ataques.</p> <p><em>&ldquo;As evid&ecirc;ncias coletadas durante as investiga&ccedil;&otilde;es da Rapid7 sugerem que o grupo Akira est&aacute; potencialmente utilizando uma combina&ccedil;&atilde;o de todos esses tr&ecirc;s riscos de seguran&ccedil;a para obter acesso n&atilde;o autorizado e conduzir opera&ccedil;&otilde;es de ransomware.&rdquo; continua o relat&oacute;rio.</em></p> <p>A Rapid7 recomenda que os usu&aacute;rios da SonicWall protejam contas, habilitem a MFA, corrijam o risco de grupos padr&atilde;o SSLVPN, restrinjam e monitorem o Portal do Virtual Office e apliquem patches de seguran&ccedil;a.</p> <p>O<a href="https://securityaffairs.com/148007/cyber-crime/akira-ransomware-decryptor.html" target="_blank">Akira ransomware</a>est&aacute; ativo desde mar&ccedil;o de 2023, os agentes de amea&ccedil;as por tr&aacute;s do malware afirmam j&aacute; ter hackeado v&aacute;rias organiza&ccedil;&otilde;es em v&aacute;rios setores, incluindo educa&ccedil;&atilde;o, finan&ccedil;as e im&oacute;veis. Como outras gangues de ransomware, o grupo desenvolveu um criptografador Linux para atingir servidores VMware ESXi.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Akira ransomware)</p> <hr> <hr> </div></div>