Контакты
Подписка 2025
ITSEC 2025
Защищенный удаленный доступ к ИТ-инфраструктуре. Обсуждаем решения 3 июля на онлайн-конференции
Регистрируйтесь и участвуйте!

Неизвестные злоумышленники крадут учётные данные для доступа к VPN через поддельное приложение SonicWall

26/06/25

images - 2025-06-26T131236.978

Атака была обнаружена специалистами SonicWall и Microsoft, которые зафиксировали попытки распространения изменённой версии программы NetExtender, маскирующейся под официальное приложение SonicWall.

По информации компаний, мошенники подготовили модифицированный установщик NetExtender версии 10.3.2.27. Он  полностью копировал вид оригинального приложение, что позволяло легко вводить пользователей в заблуждение. Однако ключевым отличием стала цифровая подпись — её подделали, указав фиктивную организацию «CITYLIGHT MEDIA PRIVATE LIMITED». Сайт для загрузки этого вредоносного ПО также был фальшивым и внешне напоминал официальный ресурс SonicWall.

Попав на такой поддельный сайт, пользователи загружали не настоящее приложение для безопасного соединения, а вредоносный аналог. После установки программа незаметно похищала данные конфигурации VPN — логины, пароли, домены и другую информацию — и отправляла их на удалённый сервер, управляемый злоумышленниками.

Внутри модифицированного установщика были изменены два ключевых файла: NeService.exe и NetExtender.exe. Первый из них в оригинальном виде проверяет цифровую подпись и запускает приложение только после успешной проверки. Однако хакеры отключили этот механизм, чтобы программа запускалась даже при отсутствии действительной подписи. Второй файл, NetExtender.exe, был дополнен вредоносным кодом для передачи украденных данных на внешний сервер по IP-адресу 132.196.198.163 через порт 8080.

Хотя вредоносные сайты были оперативно отключены, а поддельный сертификат отозван, ситуация остаётся опасной. Как подчёркивают специалисты, злоумышленникам не составляет труда создавать новые фальшивые домены и распространять подделки заново. Подобные атаки особенно опасны для корпоративных пользователей SonicWall, поскольку похищенные учётные данные позволяют злоумышленникам получить доступ к защищённым сетям напрямую — без необходимости взлома устройств или эксплуатации уязвимостей.

Сами устройства и сервисы SonicWall уже много лет находятся под прицелом как киберпреступников, так и шпионских группировок, напоминает Securitylab

Темы:MicrosoftУгрозыSonicWallVPN
КИИ
Как минимизировать киберриски и обеспечить непрерывность бизнеса: управление инцидентами
Узнайте на конференции 31 июля →
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Отечественное ПО для объектов КИИ
Участвуйте 23 июля →

Еще темы...

More...