資安威脅趨勢 - 中國駭客鎖定SonicWall的SSL VPN設備進行攻擊行動

                 


中國駭客鎖定SonicWall的SSL VPN設備進行攻擊行動

一、摘要

        資安業者Mandiant揭露中國駭客組織UNC4540正在針對SonicWall的SSL VPN系統Secure Mobile Access(SMA)進行攻擊,其目的可能是竊取使用者的帳密資料


、存在風險

        研究人員指出,駭客運用的惡意軟體,由名為TinyShell的後門程式,偽裝成防火牆組態設定程式的ELF可執行檔以及數個bash指令碼組成。另,駭客為了讓惡意程式可以持續在受害的SMA設備上運行,不僅採用備援機制,也竄改韌體植入後門root使用者帳號,且每10秒會偵測一次是否有遭到覆寫的狀況。

        駭客主要目的是竊取使用者登入的帳號密碼資訊,其將透過firewalld這個bash腳本執行SQL指令"select userName, password from Sessions"取得數據並將數據儲存到/tmp/syslog.db,攻擊者取得數據後會採用離線方式破解加密密碼。

        惡意檔案的Hash可參考下方圖表:

            

        建議改善措施:
  1. 將SMA100更新至10.2.1.7或更高版本
  2. 將以上Hash情資同步至資安設備或是端點防護進行聯防。

       情資報告連結:https://www.mandiant.com/resources/blog/suspected-chinese-persist-sonicwall

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->