image

SonicWall komt met update om rootkit van SMA 100-gateways te verwijderen

dinsdag 23 september 2025, 11:49 door Redactie, 1 reacties

Securitybedrijf SonicWall heeft een update voor de SMA 100-gateway uitgebracht waarmee "rootkit malware" van gecompromitteerde apparaten is te verwijderen. Mandiant en de Google Threat Intelligence Group waarschuwden in juli voor een aanvalscampagne waarbij SMA 100-gateways werden voorzien van een "persistent backdoor/user-mode rootkit".

Aanvallers gebruikten de malware onder andere om credentials, session tokens en OTP seed values te stelen. Met de gestolen seeds zijn one-time passwords (OTP) te genereren om te kunnen inloggen. De SonicWall SMA 100 is een gateway waarmee medewerkers vanaf allerlei willekeurige apparaten op afstand toegang tot de netwerken en cloudomgevingen van hun organisatie kunnen krijgen. Volgens Mandiant en Google was het doel van de aanvallers om via de gecompromitteerde apparaten data van organisaties te stelen en die daarmee af te persen, en mogelijk ook ransomware uit te rollen.

SonicWall heeft nu een update voor de SMA 100 uitgebracht die extra "file checking" biedt waarmee rootkits op het apparaat zijn te verwijderen. Onlangs kwam SonicWall ook in het nieuws omdat aanvallers via een bruteforce-aanval op de cloudback-updienst MySonicWall.com firewall-bestanden van SonicWall-klanten hadden gestolen, waarmee verdere aanvallen zijn uit te voeren. Volgens SonicWall is minder dan vijf procent van de firewall-klanten slachtoffer van deze aanval geworden. De Amerikaanse overheidsdienst CISA kwam gisterenavond met een waarschuwing waarin het getroffen klanten opriep om aanwijzingen van SonicWall te volgen.

Reacties (1)
Vandaag, 11:58 door Anoniem
“…minder dan 5%…” wow! Wat een bizar aantal slachtoffers. 5% van het klantenbestand van zo’n grote toko gaat om mega aantallen. Mooie buit voor de aanvaller(s)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.