深度文章
2025.07.17 22:29 约 3 分钟 全球动态 持续阅读

谷歌发现针对 SonicWall 设备的定制后门恶意软件

RECODEX · 深度文章 全球动态

SonicWall SMA 100 series appliances

威胁行为者正通过入侵网络安全公司 SonicWall 已停产的设备,窃取组织的敏感数据。

谷歌威胁情报小组(GTIG)和 Mandiant 的事件响应人员周三表示,他们发现一个不明威胁组织正在进行的攻击活动,该组织利用先前入侵中窃取的凭证和一次性密码(OTP)种子——即使安装了安全更新,黑客仍能重新获取组织系统的访问权限。

谷歌发言人表示,公司尚未掌握足够数据来确定威胁行为者的基地位置、作案动机或受害者总数。研究人员在报告中将该组织命名为 UNC6148,称其攻击活动可追溯至 2024 年 10 月。

谷歌指出攻击者可能出于经济利益,因为五月份至少一家遭袭机构的信息最终在六月份被发布到”World Leaks”数据泄露网站,且其他历史活动显示其与 Abyss 勒索软件团伙存在关联。但研究人员警告称”目前不能排除偶然重合的可能性”。

该攻击行动针对已安装所有补丁的停产的 SonicWall 安全移动接入(SMA)100 系列设备。谷歌解释称,黑客使用的恶意软件会删除日志条目,导致难以追踪其初始入侵途径。

SonicWall 未回应 Record Future News 的置评请求,但谷歌表示已与该公司的产品安全事件响应团队合作调查多起事件。

谷歌表示,此次攻击活动不仅限于他们直接调查的事件,并补充称 SonicWall 已”确认收到其他受影响组织的报告”。该公司指出,基于谷歌的发现,SonicWall 更新了关于编号为 CVE-2024-38475 漏洞的安全公告。

SonicWall 在公告更新中表示:”作为额外的安全措施,我们强烈建议客户重置所有用户的 OTP(一次性密码)绑定。这一步骤可确保任何可能已泄露或过期的 OTP 密钥失效,从而降低未授权访问风险。”

越界

该攻击活动的一个新颖之处在于使用了名为 OVERSTEP 的后门程序,该后门通过修改 SonicWall 设备的启动流程来维持持久访问权限、窃取敏感凭证并隐藏恶意软件自身组件。

事件响应人员难以追踪黑客的其他活动,因为 OVERSTEP 允许他们删除日志并大幅掩盖行踪。

据谷歌称,OVERSTEP 专门针对 SonicWall SMA 100 系列设备设计。

除 CVE-2024-38475 外,谷歌和 Mandiant 专家还列出了黑客可能用于初始入侵的其他潜在漏洞,包括 CVE-2021-20038、CVE-2024-38475、CVE-2021-20035、CVE-2021-20039 以及 CVE-2025-32819。

此外,谷歌推测黑客可能利用了一个未知的零日漏洞,在目标 SonicWall SMA 设备上部署了该恶意软件。

报告称:”Mandiant 在最近一次调查中首次发现 UNC6148 时,他们已掌握了目标 SMA 100 系列设备的本地管理员凭证,但未发现任何法医证据或其他数据能说明这些凭证是如何获取的。”

“GTIG 高度确信,根据补丁时间线和 2025 年全年关于 SonicWall 零日漏洞利用活动的公开报告,UNC6148 在目标 SMA 设备更新至最新固件版本前,利用了一个已知漏洞窃取管理员凭证。”

黑客随后通过 OVERSTEP 工具采取行动,确保获得”设备的特权及持久控制权”。

研究人员表示:”虽然我们未直接观察到这些被盗数据的武器化使用,但它为持续访问开辟了一条清晰路径。”

了解 RecodeX 的更多信息

立即订阅以继续阅读并访问完整档案。

继续阅读