1758634845
2025-09-23 13:07:00
Sonicwall есть выпущенный Новая прошивка для ее приборов Secure Mobile Access (SMA) 100, добавляя возможности проверки файлов, которые помогают пользователям удалить известные вредоносные программы RootKit.
Рассматриваемым вредоносным программным обеспечением является Overtep пользовательского режима Rootkit, развернутая группой угроз UNC6148.
Кампания
В июле 2025 года аналитики угроз Mandiant Incomplys и Google Thright Intelligence Group (GTIG) предупреждали о кампании по эксплуатации Soncwall SMA, совершенной UNC6148.
«После того, как развертывание Overtep было завершено, актер угрозы очистил журналы системы и перезагрузил брандмауэр, чтобы запустить [its execution]Полем Изменения [made] означало, что всякий раз, когда устройство было перезагружено, бинарное описание будет загружена в использующую файловую систему на устройстве », – пояснили аналитики.
Они также отметили, что активность UNC6148 совпадает с эксплуатацией Sonicwall, о которой сообщалось в конце 2023 и начале 2024 года, инциденты, связанные с развертыванием вымогателей под брендом пропасти.
Обновление или обновление до новых устройств
Одним из наиболее в отношении аспектов кампании является то, что злоумышленники смогли установить обратную оболочку на целевых приборах – что -то, что не должно было быть возможно.
Хотя ни Mandiant, ни PSIRT Sonicwall не могли точно определить, как это было достигнуто, они предположили, что это связано с неизвестной уязвимостью.
Метод, используемый для нереста обратной оболочки, остается загадкой, но в более позднем этапе консультативныйSonicwall подтвердил, что злоумышленники эксплуатировали CVE-20124-38475, чтобы захватить существующую местную администрацию SSL VPN.
Sonicwall посоветовал целевым организациям:
- Обновлять или заменить/восстановить пострадавшие устройства, чтобы убедиться, что rootkit был удален
- Поверните все учетные данные учетной записи (администратор, локальный, пользователи каталогов), замените любые сертификаты на частные ключи, хранящиеся на приборе, и заставьте пользователей переосмыслить свои мобильные приложения Authenticator в следующем входе в систему
- Применить ряд мер затвердевания
С новой прошивкой организации теперь могут напрямую удалить руткит. (Google имеет в списке вредоносные файлы.)
«Sonicwall настоятельно рекомендует, чтобы пользователи продуктов SMA 100 серии (SMA 210, 410 и 500V) обновились до версии 10.2.2.2-92SV»,-сказали в компании, а также подчеркивает необходимость реализации мер безопасности, очерченных выше.
Последняя прошивка также рассматривает CVE-2024-38475 и CVE-2015-40599, уязвимость для загрузки файла, которая была обнаружена, но, по-видимому, не активно эксплуатируется этими или другими злоумышленниками.
Устройства серии Sonicwall SMA 100 достигли статуса в конце продажи, и компания решила ускорить дату окончания соглашения с 1 октября 2027 года по 31 декабря 2025 года. Организациям, использующим их

#Sonicwall #добавляет #возможности #удаления #руткита #серию #SMA
Продолжение темы

