谷歌发现针对 SonicWall 设备的定制后门恶意软件

威胁行为者正通过入侵网络安全公司 SonicWall 已停产的设备,窃取组织的敏感数据。
谷歌威胁情报小组(GTIG)和 Mandiant 的事件响应人员周三表示,他们发现一个不明威胁组织正在进行的攻击活动,该组织利用先前入侵中窃取的凭证和一次性密码(OTP)种子——即使安装了安全更新,黑客仍能重新获取组织系统的访问权限。
谷歌发言人表示,公司尚未掌握足够数据来确定威胁行为者的基地位置、作案动机或受害者总数。研究人员在报告中将该组织命名为 UNC6148,称其攻击活动可追溯至 2024 年 10 月。
谷歌指出攻击者可能出于经济利益,因为五月份至少一家遭袭机构的信息最终在六月份被发布到”World Leaks”数据泄露网站,且其他历史活动显示其与 Abyss 勒索软件团伙存在关联。但研究人员警告称”目前不能排除偶然重合的可能性”。
该攻击行动针对已安装所有补丁的停产的 SonicWall 安全移动接入(SMA)100 系列设备。谷歌解释称,黑客使用的恶意软件会删除日志条目,导致难以追踪其初始入侵途径。
SonicWall 未回应 Record Future News 的置评请求,但谷歌表示已与该公司的产品安全事件响应团队合作调查多起事件。
谷歌表示,此次攻击活动不仅限于他们直接调查的事件,并补充称 SonicWall 已”确认收到其他受影响组织的报告”。该公司指出,基于谷歌的发现,SonicWall 更新了关于编号为 CVE-2024-38475 漏洞的安全公告。
SonicWall 在公告更新中表示:”作为额外的安全措施,我们强烈建议客户重置所有用户的 OTP(一次性密码)绑定。这一步骤可确保任何可能已泄露或过期的 OTP 密钥失效,从而降低未授权访问风险。”
越界
该攻击活动的一个新颖之处在于使用了名为 OVERSTEP 的后门程序,该后门通过修改 SonicWall 设备的启动流程来维持持久访问权限、窃取敏感凭证并隐藏恶意软件自身组件。
事件响应人员难以追踪黑客的其他活动,因为 OVERSTEP 允许他们删除日志并大幅掩盖行踪。
据谷歌称,OVERSTEP 专门针对 SonicWall SMA 100 系列设备设计。
除 CVE-2024-38475 外,谷歌和 Mandiant 专家还列出了黑客可能用于初始入侵的其他潜在漏洞,包括 CVE-2021-20038、CVE-2024-38475、CVE-2021-20035、CVE-2021-20039 以及 CVE-2025-32819。
此外,谷歌推测黑客可能利用了一个未知的零日漏洞,在目标 SonicWall SMA 设备上部署了该恶意软件。
报告称:”Mandiant 在最近一次调查中首次发现 UNC6148 时,他们已掌握了目标 SMA 100 系列设备的本地管理员凭证,但未发现任何法医证据或其他数据能说明这些凭证是如何获取的。”
“GTIG 高度确信,根据补丁时间线和 2025 年全年关于 SonicWall 零日漏洞利用活动的公开报告,UNC6148 在目标 SMA 设备更新至最新固件版本前,利用了一个已知漏洞窃取管理员凭证。”
黑客随后通过 OVERSTEP 工具采取行动,确保获得”设备的特权及持久控制权”。
研究人员表示:”虽然我们未直接观察到这些被盗数据的武器化使用,但它为持续访问开辟了一条清晰路径。”