Huntress advierte sobre un ataque que afectó a 30 clientes de SonicWall en 2 días
Los investigadores de Huntress detectaron una serie activa y continua de ataques dirigidos a cuentas de firewall y VPN de SonicWall, que comprometieron a 30 organizaciones en menos de dos días, dijo la compañía en un aviso de amenaza Martes.
La campaña de relleno de credenciales comenzó el sábado y creció rápidamente, comprometiendo finalmente 92 cuentas de usuarios únicas durante las siguientes 41 horas, según Huntress. Los investigadores dijeron que los ataques fueron amplios y oportunistas y afectaron a varios dispositivos SonicWall, en lugar de apuntar a tipos específicos de organizaciones.
SonicWall no ha publicado un aviso de seguridad sobre la actividad maliciosa al momento de esta edición. Un portavoz dijo a CyberScoop que la compañía todavía está investigando y espera tener más información pronto.
Los ataques terminaron –al menos por ahora– tan abruptamente como comenzaron. El último compromiso se produjo el lunes, según Michael Tigges, analista principal de respuesta táctica de Huntress.
«Esto se ajusta a las tendencias de la campaña», dijo. “Se producirá una ola de compromisos, seguidos de silencio hasta que el adversario rote la infraestructura”.
Los atacantes, que no han sido identificados, también se han abstenido de iniciar cualquier actividad posterior al compromiso, lo que indica que las intrusiones podrían estar preposicionándose para futuros ataques.
«Con el acceso a la red local, el cielo es esencialmente el límite para la mayoría de las redes que no cuentan con controles de topología adecuados», dijo Tigges.
Las observaciones de Huntress se limitan a la telemetría que recopila de sus clientes, lo que significa que todas las víctimas identificadas eran clientes de Huntress que usaban dispositivos SonicWall, por lo que la cantidad de organizaciones afectadas podría ser mayor.
Los investigadores no han identificado la causa raíz de los ataques y señalaron que comienzan con inicios de sesión autorizados. Los atacantes están validando credenciales en portales de acceso remoto para comprometer tantas cuentas vulnerables como sea posible, dijo el proveedor de ciberseguridad y firma de inteligencia de amenazas.
«Esto podría ser una agregación de registros de malware ladrón, archivos de configuración de SonicWall previamente comprometidos o un compromiso histórico de CVE que resultó en más credenciales de las que el adversario podía usar en ese momento», dijo Tigges.
En 2025, un actor de amenazas no revelado patrocinado por el estado invadió el entorno de nube de SonicWalls y robó las configuraciones de firewall de cada cliente.
Los clientes de SonicWall también se han visto afectados por una avalancha de días cero explotados activamente, incluido un par de días cero que fueron explotados durante tres semanas antes de que el proveedor revelara y reparara los defectos a principios de este mes, y defectos previamente revelados en dispositivos SonicWall durante años.
Se han añadido a la lista de CISA diecisiete defectos que afectan a los productos del proveedor. catálogo de vulnerabilidades explotadas conocidas desde finales de 2021. Se sabe que diez de esos defectos se utilizan en campañas de ransomware, según CISA, incluida una ola de alrededor de 40 ataques de ransomware Akira entre mediados de julio y principios de agosto de 2025.
«Los dispositivos perimetrales son una de las interfaces más atacadas y comprenden más del 70% de las intrusiones activas clasificadas por Huntress, incluida la abrumadora mayoría de las implementaciones de ransomware», dijo Tigges. «Las organizaciones que no dedican mucho tiempo a diseñar soluciones de acceso remoto seguro y redes que sean resistentes al compromiso de los dispositivos de borde probablemente seguirán sintiendo el desgaste en los próximos meses y años».

