SonicWall fordert nach Offenlegung von Backup-Dateien dringend zum Zurücksetzen von Zugangsdaten auf

SonicWall fordert Kunden zum Zurücksetzen ihrer Zugangsdaten auf, nachdem offengelegte Backups einen unbefugten Netzwerkzugriff ermöglicht haben könnten.

Verfasst von
Ken Underhill
Ken Underhill
Sep 19, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

SonicWall hat eine dringende Warnung veröffentlicht und Kunden aufgefordert, alle Zugangsdaten zurückzusetzen, nachdem Forscher festgestellt hatten, dass Konfigurations-Backup-Dateien aus MySonicWall versehentlich in öffentlich zugänglichem Speicher offengelegt worden waren. 

Diese Dateien enthielten verschlüsselte Passwörter, vorab ausgetauschte Schlüssel und TLS-Zertifikate, die von SonicOS-Appliances verwendet werden. Dadurch könnten Angreifer Zugangsdaten entschlüsseln und sich unbefugten Zugriff auf Unternehmensnetzwerke verschaffen.

Umfang und Auswirkungen des Vorfalls

Am 17. September veröffentlichte SonicWalleinen Knowledge-Base-Artikel, in dem bestätigt wurde, dass Firewall-Konfigurations-Backups in einigen MySonicWall-Konten online unsachgemäß zugänglich waren. 

In diesen Konfigurationsdateien sind häufig sensible Elemente wie Benutzer- und Gruppeneinstellungen, VPN-Schlüssel, DNS-Daten und SSL-Zertifikate gespeichert. Frühere Untersuchungen zeigen, dass sowohl Ransomware-Gruppen als auch staatliche Akteure exfiltrierte Konfigurationsdateien genutzt haben, um nachfolgende Angriffe zu planen.

SonicWall hat die Offenlegung zwar eingedämmt und arbeitet mit den Strafverfolgungsbehörden zusammen, warnte jedoch, dass Organisationen, die die Cloud-Backup-Funktion des Unternehmens nutzen, schnell handeln sollten, um unbefugten Zugriff zu verhindern. 

Kunden, deren Seriennummern direkt betroffen waren, sehen beim Anmelden bei MySonicWall nun einen Hinweis. Für Kunden ohne aufgeführte Seriennummer, die zuvor Cloud-Backups aktiviert hatten, werden weitere Hinweise folgen.

Maßnahmen zur Eindämmung

WAN-seitige Verwaltung absichern

Um die Angriffsfläche vor dem Zurücksetzen der Passwörter zu verringern, empfiehlt SonicWall, alle WAN-seitigen Verwaltungsdienste zu deaktivieren.

Administratoren sollten den HTTP-, HTTPS- und SSH-Zugriff auf WAN-Schnittstellen deaktivieren, SSL-VPN- und IPsec-VPN-Dienste abschalten, SNMP v3 blockieren, um unbefugten Zugriff zu verhindern, und eingehende NAT- oder Zugriffsregeln auf vertrauenswürdige IP-Adressen beschränken.

In Umgebungen mit SonicOS 6.5.5.1 oder 7.3.0 kann eine dynamische Durchsetzungsoption Konten vorübergehend sperren, bis neue Zugangsdaten hinterlegt wurden.

Zurücksetzen von Zugangsdaten und Abhilfemaßnahmen

Advertisement

Administratoren sollten die Zugangsdaten außerdem wie folgt zurücksetzen:

  • Alle Passwörter lokaler Benutzer und Administratoren zurücksetzen und TOTP-basierte Authentifizierungs-Apps erneut verknüpfen.
  • Gemeinsame Geheimnisse für LDAP-, RADIUS- und TACACS+-Konten rotieren und, sofern möglich, die SHA-256-Hashfunktion verwenden.
  • Alle vorab ausgetauschten Schlüssel für IPsec-Site-to-Site-Tunnel und GroupVPN ersetzen und sicherstellen, dass die entfernten Gateways aktualisiert werden.
  • Zugangsdaten für WAN-Schnittstellen (z. B. L2TP, PPPoE, PPTP und Mobilfunk) in Abstimmung mit den Internetdienstanbietern aktualisieren.
  • Verschlüsselungsschlüssel im Modus „IPSec Management Tunnel“ des Global Management System (GMS) aktualisieren.

Auch Cloud-Integrationen wie Dynamic DNS, Clearpass NAC und Dienste zur E-Mail-Automatisierung sollten neue Passwörter erhalten. Organisationen, die von SonicWall neue „preference files“ erhalten, müssen diese importieren und anschließend die gewünschten Einstellungen neu konfigurieren, bevor sie ein frisches Backup erstellen.

Überwachung und laufende Abwehr

Nach der Behebung sollten Administratoren die Dienste schrittweise wieder aktivieren und jeden einzelnen mit den aktualisierten Zugangsdaten testen. Eine kontinuierliche Überwachung ist unerlässlich:

  • Verwenden Sie Überwachen → Protokolle → Systemprotokolle und Audit-Protokolle, um fehlgeschlagene Anmeldungen oder ungewöhnliche Konfigurationsänderungen zu erkennen.
  • Protokolle zur detaillierten Prüfung als CSV exportieren oder Daten sicher über Syslog mit TLS 1,2 an SIEM-Tools weiterleiten.
  • SSH-Schlüssel und Automatisierungsskripte prüfen, um sicherzustellen, dass sie ausschließlich auf neue Zugangsdaten verweisen.

Diese Schritte tragen dazu bei, die Abwehrmaßnahmen am Netzwerkperimeter vor der Ausnutzung zuvor offengelegter Konfigurationsdaten zu schützen.

Weiterreichende Auswirkungen

Dieser Vorfall verdeutlicht, wie wichtig es ist, cloudverwaltete Firewall-Konfigurationen abzusichern und eine konsequente Zugangsdatenhygiene zu gewährleisten. 

Firewall-Backups enthalten häufig die Schlüssel zum Netzwerkperimeter eines Unternehmens. Werden sie kompromittiert, können sich Angreifer ein Bild von Authentifizierungsmethoden, VPN-Zugängen und vertrauenswürdigen Integrationen machen. 

Advertisement

Das regelmäßige Rotieren von Zugangsdaten, die Segmentierung des administrativen Zugriffs und die Überwachung auf verdächtige Authentifizierungsversuche können die Risiken künftiger Offenlegungen verringern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.