Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Equipos SonicWall SMA expuestos a internet sufren compromiso de root zero-click


Los dispositivos SonicWall Secure Mobile Access (SMA) expuestos a internet enfrentan una amenaza grave debido a que atacantes han combinado dos fallos de seguridad para obtener el control total de la puerta de enlace VPN. Esta campaña permite a un agente externo pasar de una simple solicitud web a un acceso de nivel raíz (root) sin necesidad de contraseñas, sesiones ni interacción del usuario. Se ha detectado que esta actividad comenzó incluso antes de que las vulnerabilidades fueran reveladas públicamente.
 




Los dispositivos SonicWall Secure Mobile Access, o SMA, orientados a Internet se enfrentan a una amenaza grave después de que los atacantes convirtieran dos fallos en una ruta para obtener el control total de la puerta de enlace VPN.

La campaña permite que un agente externo pase de una simple solicitud web a un acceso de nivel root, sin necesidad de contraseña, sesión ni interacción del usuario.

La actividad comenzó antes de la divulgación pública y alcanza servicios internos que normalmente están restringidos.

Una vez que los atacantes controlan un dispositivo, pueden robar credenciales, vigilar el tráfico de la red, mantener el acceso después de reiniciar y utilizar la puerta de enlace VPN como punto de lanzamiento hacia el resto de la red.

Resecurity indicó en un informe que INC Ransomware ha surgido como el actor principal que utiliza la cadena completa.

El informe señala que se observó la explotación al menos desde el 22 de junio, antes de que llegaran los parches en julio, dejando a las organizaciones muy poco tiempo para reaccionar.

El riesgo es especialmente alto porque los dispositivos VPN se sitúan entre la internet pública y sistemas internos valiosos.

Attack Chain (Source - Resecurity)
Cadena de ataque (Fuente – Resecurity)

Un dispositivo comprometido puede gestionar el acceso remoto y los datos de sesión, convirtiéndose en un punto de apoyo para el robo de credenciales, el movimiento lateral y la preparación de ransomware.

Dado que goza de la confianza de los usuarios y de los sistemas conectados, la actividad maliciosa puede camuflarse en el tráfico normal de acceso remoto, retrasando el descubrimiento mientras los atacantes mapean el entorno, recopilan datos, roban credenciales adicionales discretamente y deciden si desplegar ransomware más adelante.

Los dispositivos SonicWall SMA se enfrentan a un compromiso de root sin clics

La cadena combina el CVE-2026-15409, un bypass de wsproxy previo a la autenticación de severidad máxima, con el CVE-2026-15410, un fallo de salto de directorio (path-traversal) en el proceso de eliminación de correcciones rápidas (removehotfix).

El primer problema abre un túnel WebSocket hacia servicios que solo deberían aceptar conexiones locales. El segundo puede convertir un punto de apoyo de bajos privilegios en un control de root al provocar que un script preparado se ejecute con plenos derechos del sistema.

Malware toolkit deployment chain (Source - Resecurity)
Cadena de despliegue del kit de malware (Fuente – Resecurity)

Los atacantes envían una solicitud manipulada que contiene detalles del cliente falsificados, y luego dirigen el túnel hacia servicios de localhost, incluidos CouchDB y el servicio de control.

Esto anula la separación interna, permitiendo que el intruso escriba archivos y prepare la carga útil. Coberturas anteriores sobre la explotación de vulnerabilidades de día cero de SonicWall describen cómo se utilizó esta ruta para alcanzar componentes internos.

Con acceso de root, los operadores desplegaron una puerta trasera duradera, una herramienta de reenvío encubierta y una shell web basada en memoria. La alteración de la configuración de arranque y enrutamiento ayudó a que los implantes sobrevivieran a los reinicios.

El uso de tcpdump contra el tráfico LDAP no cifrado también muestra por qué los sistemas VPN expuestos pueden poner en riesgo una infraestructura de identidad más amplia.

La línea afectada es la serie SMA 1000, incluidos los dispositivos SMA 6210, SMA 7210 y SMA 8200v, además de los despliegues vCMS. Los productos SonicWall firewall SSL VPN y SMA serie 100 no están incluidos en este problema.

Compara la exposición con el análisis anterior de la debilidad de preautenticación de SMA100, que subraya cómo los fallos orientados al dispositivo pueden convertirse en un problema directo para la empresa.

Parchear, rastrear y recuperar

Debes actualizar los sistemas afectados al firmware 12.4.3-03453 o posterior, o al 12.5.0-02835 o posterior.

No existe una solución alternativa, y parchear por sí solo no es suficiente si el dispositivo estuvo expuesto antes de la actualización. Tu equipo debe asumir que los dispositivos vulnerables expuestos fueron objetivo de ataques y conservar los registros antes de realizar cambios.

Una revisión enfocada debe comprobar los registros de acceso en busca de tráfico wsproxy sospechoso, respuestas de WebSocket inesperadas y cadenas de cliente inusuales.

ROOTRUN execution flow (Source - Resecurity)
Flujo de ejecución de ROOTRUN (Fuente – Resecurity)

Inspecciona los directorios temporales, los archivos de arranque y la configuración de enrutamiento en busca de los artefactos enumerados, programas setuid inesperados y actividad de captura de paquetes. La cobertura activa del aviso de día cero de SMA1000 proporciona contexto adicional sobre los niveles de parches y los signos de intrusión.

Si se confirma el compromiso, la respuesta más segura es restablecer el dispositivo a los ajustes de fábrica y reconstruirlo con el firmware parcheado, restaurando únicamente una configuración previa a la exposición que sepas que es fiable.

Tu organización debe rotar las credenciales de administrador, de servicio de directorio y de usuario gestionadas por el dispositivo, junto con los certificados, las claves API y los secretos de autenticación multifactor. El tráfico de directorio también debe trasladarse a protocolos cifrados como LDAPS o StartTLS.

Limitar la exposición pública, restringir el acceso entrante a rangos de confianza, separar las interfaces de gestión y enviar los registros a una plataforma de monitorización central puede reducir la posibilidad de una intrusión recurrente.

Esto encaja en el patrón más amplio de grupos de ransomware que atacan puertas de enlace VPN, donde un dispositivo perimetral ofrece a los atacantes una ruta rápida hacia los sistemas internos. Las organizaciones afectadas necesitan, conjuntamente, el parcheo, una evaluación completa del compromiso y la recuperación de credenciales.



Fuentes:
https://cybersecuritynews.com/sonicwall-sma-face-zero-click/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.