Американската финтех компания Marquis, която разработва софтуер за банки и кредитни съюзи, потвърди, че е претърпяла рансъмуер атака и е загубила чувствителни данни на клиенти. В комуникация до свои клиенти компанията посочва SonicWall и компрометиране на MySonicWall като вероятен фактор, довел до инцидента.
Какво се е случило с MySonicWall
SonicWall е уведомила клиентите си да сменят паролите си, след като неизвестни заплахи са успели да получат достъп до облачната услуга MySonicWall чрез атака тип brute-force. MySonicWall позволява на потребителите на защитни стени SonicWall (обикновено фирми и IT екипи) да съхраняват резервни копия на конфигурационни файлове.
Тези конфигурации могат да съдържат мрежови правила и политики за достъп, настройки за VPN, служебни идентификационни данни (LDAP, RADIUS, SNMP), както и административни потребителски имена и пароли, ако са записани в конфигурацията.
Първоначално SonicWall е заявила, че са засегнати под 5% от клиентите ѝ, но по-късно е стигнала до заключение, че архивите на всички са били достъпни за нападателите.
Позицията на Marquis и искане за компенсация
Marquis е потвърдила, че е сред засегнатите организации, и е заявила, че оценява възможностите си SonicWall да компенсира причинените щети. Компанията обслужва „стотици“ банки и кредитни съюзи, които използват инструментите ѝ за визуализиране на клиентски данни.
Архивите на конфигурации на защитни стени често съдържат чувствителни настройки и понякога идентификационни данни; компрометирането им може да улесни последващи атаки към мрежи и VPN достъп.Откраднати данни и липса на яснота за броя засегнати
При проникването киберпрестъпниците са изнесли големи обеми информация, включително лични данни, финансови данни и номера на Social Security (SSN). Не е уточнено колко клиенти са засегнати.
SonicWall, от своя страна, заявява, че няма нови доказателства, които да свързват инцидента в SonicWall от септември 2025 г. с текущи глобални рансъмуер атаки срещу защитни стени и други „edge“ устройства. Позицията е цитирана от говорителя на SonicWall Bret Fitzgerald.
Кой стои зад атаките: противоречиви оценки
Приписването на подобни инциденти е сложно. В края на септември SonicWall е посочила, че атаката вероятно е извършена от държавно спонсориран актьор, без да назове конкретна група. Междувременно различни източници в сферата на киберсигурността са свързали атаката срещу Marquis с рансъмуер оператор, наречен Akira, описван като руски държавно спонсориран актьор, известен с насочване към инфраструктура на SonicWall.
Какво означава това
- Повишен риск от последващи атаки: ако конфигурационни архиви съдържат VPN настройки и идентификационни данни, те могат да улеснят проникване в мрежи на организации.
- Значение на управлението на достъпа: пароли, MFA и ограничаването на съхранени креденшъли в конфигурации са критични мерки.
- Правни и финансови последствия: спорът за отговорността между доставчик и клиент може да доведе до искания за обезщетения и промени в договорите.
- Нужда от прозрачност: без точен брой засегнати и ясна верига на събитията, оценката на риска за крайните клиенти остава затруднена.
