image

Firewall-configuratie gestolen van alle SonicWall-klanten met cloudback-up

donderdag 9 oktober 2025, 11:03 door Redactie, 6 reacties

Aanvallers hebben de firewall-configuratie van alle SonicWall-klanten gestolen die gebruikmaken van een cloudback-up. De gestolen firewall-bestanden bevatten versleutelde inloggegevens en configuratiegegevens en kunnen aanvallers helpen bij verdere gerichte aanvallen. Firewalls van SonicWall beschikken over een optie waardoor het mogelijk is om cloudback-ups van configuratiebestanden te maken. Deze bestanden bevatten zoals gezegd allerlei gevoelige informatie met betrekking tot de firewall.

SonicWall meldde vorige maand dat aanvallers via bruteforce-aanvallen toegang tot de back-ups van minder dan vijf procent van de firewall-klanten hadden gekregen. Een exact aantal getroffen klanten werd toen niet genoemd. In een update over het incident laat SonicWall nu weten dat van alle klanten die van de cloudback-up gebruikmaken de firewall-bestanden zijn gestolen. Daarnaast is de tekst over de bruteforce-aanvallen verwijderd. Er wordt nu alleen gesproken over een "cloud backup security incident". Verdere details zijn niet gegeven.

SonicWall roept klanten op om op de MySonicWall portal in te loggen en te kijken of hun firewalls risico lopen. Daarnaast zijn er voor getroffen klanten verschillende aanbevelingen gepubliceerd. Ook zegt SonicWall dat het bezig is om alle getroffen klanten te waarschuwen en het aanvullende "security hardening" maatregelen heeft doorgevoerd. Wat die inhouden is niet bekendgemaakt.

Reacties (6)
Vandaag, 11:22 door Anoniem
Fijn. Dus we doen even niks, omdat het maar een klein deel is,
nu blijkt elke back-up te zijn gecomprimeerd, oftewel lopen al week achter de feiten aan?
Vandaag, 12:54 door Anoniem
Cloudbackups zouden geen inloggegevens moeten bevatten.
Lokale backups prima, maar geen cloudbackups.
Vandaag, 12:57 door Anoniem
Door Anoniem: Fijn. Dus we doen even niks, omdat het maar een klein deel is,
nu blijkt elke back-up te zijn gecomprimeerd, oftewel lopen al week achter de feiten aan?
Met wat ik geconstateerd heb afgelopen december qua zeer hoge aantallen inbraakpogingen, php-injecties e.d. lopen ze waarschijnlijk achter de feiten aan.
Gelukkig ben ik helemaal wars van Cloud dus niets in de Cloud, ook geen backups.
Vandaag, 15:29 door e.r.
Inloggegevens van wat? De firewall, VPN, Wifi?

Ben wel heel benieuwd naar wat er gebeurt is. Nu is het an sich geen probleem als je een degelijk ingerichte firewall hebt, maar het trekt wel negatieve aandacht naar jouw bedrijf en potentiële inbrekers weten sneller de weg te vinden.

Wellicht kunnen ze hiermee ook destilleren welke applicaties met potentiële vulnerabilities er zijn.
Vandaag, 15:44 door Anoniem
Door e.r.: Inloggegevens van wat? De firewall, VPN, Wifi?

Ben wel heel benieuwd naar wat er gebeurt is. Nu is het an sich geen probleem als je een degelijk ingerichte firewall hebt, maar het trekt wel negatieve aandacht naar jouw bedrijf en potentiële inbrekers weten sneller de weg te vinden.

Wellicht kunnen ze hiermee ook destilleren welke applicaties met potentiële vulnerabilities er zijn.

Ga er maar vanuit dat alles gelekt is. Een firewall config bevat normaal alles wat belangrijk is, private keys, firewall regels, netwerksegmentatie, vertrouwde IP's, WAN IP's, ga zo maar door. Vaak is ook het root / admin wachtwoord eenvoudig te achterhalen.

Dit is echt een volledige disaster voor Sonicwall. Ze zouden natuurlijk niet eens leesbaar toegang moeten hebben tot deze backups. Dit incident geeft weer dat ze niet eens een basis idee van beveiliging hebben... Net als meer van dit soort 'firewall' merken, trouwens. De enige reden dat ze bestaan is omdat de leverancier er dikke marges op kan maken en een gemiddelde IT leverancier de ballen verstand heeft van beveiliging.
Vandaag, 16:48 door Anoniem
Nu wil je vast geen Sonicwall meer...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.