資安威脅趨勢 - 中國駭客鎖定SonicWall的SSL VPN設備進行攻擊行動
中國駭客鎖定SonicWall的SSL VPN設備進行攻擊行動
一、摘要
資安業者Mandiant揭露中國駭客組織UNC4540正在針對SonicWall的SSL VPN系統Secure Mobile Access(SMA)進行攻擊,其目的可能是竊取使用者的帳密資料。
二、存在風險
研究人員指出,駭客運用的惡意軟體,由名為TinyShell的後門程式,偽裝成防火牆組態設定程式的ELF可執行檔以及數個bash指令碼組成。另,駭客為了讓惡意程式可以持續在受害的SMA設備上運行,不僅採用備援機制,也竄改韌體植入後門root使用者帳號,且每10秒會偵測一次是否有遭到覆寫的狀況。
駭客主要目的是竊取使用者登入的帳號密碼資訊,其將透過firewalld這個bash腳本執行SQL指令"select userName, password from Sessions"取得數據並將數據儲存到/tmp/syslog.db,攻擊者取得數據後會採用離線方式破解加密密碼。
惡意檔案的Hash可參考下方圖表:
建議改善措施:
- 將SMA100更新至10.2.1.7或更高版本。
- 將以上Hash情資同步至資安設備或是端點防護進行聯防。
情資報告連結:https://www.mandiant.com/resources/blog/suspected-chinese-persist-sonicwall