Amenazas cibernéticas forzaron credenciales de VPN y eludieron la autenticación multifactor (MFA) en appliances SonicWall Gen6 SSL-VPN para desplegar herramientas utilizadas en ataques de ransomware. Durante las intrusiones, los atacantes tardaron entre 30 y 60 minutos en iniciar sesión, realizar reconocimiento de red, probar la reutilización de credenciales en sistemas internos y cerrar sesión.
SonicWall advirtió en un aviso de seguridad para CVE-2024-12802 que instalar la actualización de firmware sola en dispositivos Gen6 no mitiga completamente la vulnerabilidad; se requiere una reconfiguración manual del servidor LDAP. No hacerlo deja abierta la posibilidad de eludir la protección MFA.
Investigadores de la empresa de ciberseguridad ReliaQuest respondieron a múltiples intrusiones entre febrero y marzo, y evaluaron "con confianza media que esta es la primera explotación en la naturaleza de CVE-2024-12802, dirigida a dispositivos SonicWall en múltiples entornos".
Los investigadores señalaron que, en los entornos que investigaron, los dispositivos parecían estar parcheados porque ejecutaban el firmware actualizado, pero seguían siendo vulnerables porque no se habían completado los pasos de remediación requeridos. En dispositivos Gen7 y Gen8, simplemente actualizar a una versión de firmware más reciente es suficiente para eliminar por completo el riesgo de explotación de CVE-2024-12802.
Actividad de explotación
ReliaQuest afirma que en un incidente, el atacante obtuvo acceso a la red interna y llegó a un servidor de archivos unido al dominio en tan solo media hora. Luego establecieron una conexión remota a través de RDP utilizando una contraseña de administrador local compartida. Los investigadores encontraron que el atacante intentó desplegar un beacon de Cobalt Strike, un marco de post-explotación para comunicación de comando y control (C2), y un controlador vulnerable, probablemente para deshabilitar la protección del punto final mediante la técnica BYOVD (Bring Your Own Vulnerable Driver). Sin embargo, la solución de detección y respuesta de puntos finales (EDR) instalada bloqueó el beacon y la carga del controlador.
Basándose en la acción deliberada de cerrar sesión y volver a iniciar sesión días después, a veces utilizando cuentas diferentes, los investigadores creen que el actor de amenazas es un corredor que vende acceso inicial a grupos de amenazas. El año pasado, la banda de ransomware Akira atacó dispositivos SonicWall SSL VPN e inició sesión a pesar de que MFA estaba habilitada en las cuentas, pero el método no fue confirmado.
Abordando CVE-2024-12802
La vulnerabilidad CVE-2024-12802 es causada por la falta de aplicación de MFA para el formato de inicio de sesión UPN, lo que permite que un atacante con credenciales válidas se autentique directamente y omita el requisito de MFA. Los dispositivos SonicWall Gen6 deben actualizarse con el firmware más reciente y luego seguir los pasos de remediación detallados en el aviso del proveedor: eliminar la configuración LDAP existente que utilice userPrincipalName en el campo "Nombre de inicio de sesión calificado", eliminar usuarios LDAP almacenados en caché/lista, eliminar el "Dominio de usuario" configurado de SSL VPN (revertir a LocalDomain), reiniciar el firewall, recrear la configuración LDAP sin userPrincipalName en "Nombre de inicio de sesión calificado", y crear una copia de seguridad fresca para evitar restaurar la configuración LDAP vulnerable más adelante.
Los investigadores tienen alta confianza en que el actor de amenazas detrás de las intrusiones analizadas obtuvo acceso inicial explotando la vulnerabilidad CVE-2024-12802 "en múltiples sectores y geografías". Según ReliaQuest, los intentos de inicio de sesión fraudulentos observados en los incidentes investigados aún aparecían como un flujo de MFA normal en los registros, lo que lleva a los defensores a creer que MFA funcionó incluso cuando falló. Los investigadores afirman que la señal sess="CLI" es un indicador clave de estos ataques, lo que sugiere autenticación VPN automatizada o mediante scripts, y recomiendan que los administradores la busquen. Otras señales fuertes son los IDs de evento 238 y 1080, e inicios de sesión VPN desde infraestructura VPS/VPN sospechosa.
Dado que los appliances Gen6 SSL-VPN alcanzaron su fin de vida este año el 16 de abril y ya no reciben actualizaciones de seguridad, generalmente se recomienda migrar a versiones más recientes y con soporte activo.

.jpg)

















Deja una respuesta