Уязвимости VPN SonicWall и хакерские кампании с использованием ИИ создают новые риски для корпоративной инфраструктуры

SonicWall VPN vulnerabilities CVE-2024-40766 enterprise VPN security credential stuffing attacks firewall migration security
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
4 августа 2026 г.
4 мин. чтения
Уязвимости VPN SonicWall и хакерские кампании с использованием ИИ создают новые риски для корпоративной инфраструктуры

TL;DR

• Злоумышленники используют CVE-2024-40766 для атак методом подбора учетных данных на межсетевые экраны SonicWall. • Небрежная конфигурация при миграции оборудования оставляет VPN уязвимыми для несанкционированного доступа. • Хакеры используют коммерческие прокси-сети для маскировки масштабного автоматизированного сканирования. • Постэксплуатационные тактики включают атаки BYOVD для получения привилегированного доступа к системе.

Уязвимости VPN SonicWall и хакерские кампании с использованием ИИ создают новые риски для корпоративной инфраструктуры

Специалисты по безопасности в настоящее время ведут напряженную борьбу с межсетевыми экранами SonicWall Gen 7. Координированная волна кибератак наносит серьезный удар по этим устройствам, и хотя поначалу ходили слухи о новом эксплойте нулевого дня, реальность оказалась более прозаичной — и, возможно, более досадной. Это не случай скрытой, нераскрытой уязвимости; это классический провал в соблюдении правил гигиены безопасности. Хаос напрямую связан с CVE-2024-40766, проблемой контроля доступа в управлении SonicOS и службах SSL VPN.

Стратегия злоумышленников пугающе проста. Атакующие проводят масштабную разведку и брутфорс локальных учетных записей пользователей. Самое неприятное? Они пользуются ошибками конфигурации, допущенными при миграции оборудования. Когда компании меняют старое оборудование Gen 6 на новые межсетевые экраны Gen 7, они часто переносят старые привычки — в частности, забывают сбросить пароли локальных администраторов или SSL VPN. Этот простой недосмотр фактически оставляет парадную дверь открытой для любого, у кого есть скрипт и немного терпения.

Масштабы разведки

Чтобы понять масштаб этой угрозы, достаточно взглянуть на данные GreyNoise. В период с 22 по 25 февраля 2026 года они зафиксировали массированную, скоординированную проверку интернета. Речь идет о 84 000 сеансов сканирования с более чем 4 300 уникальных IP-адресов всего за четыре дня. Их цель была проста: найти каждую активную конечную точку SSL VPN. Как только список целей готов, начинается фаза подбора учетных данных (credential stuffing).

Согласно анализу GreyNoise, около 92% этих зондов искали конкретную конечную точку API, которая подтверждает, активна ли функциональность SSL VPN на устройстве. Чтобы оставаться незамеченными и обходить ограничения по частоте запросов, злоумышленники направляют почти треть своего трафика через коммерческие прокси-сети. Это хитрый способ скрыть свое происхождение и создать кошмар для защитников, которым приходится блокировать вредоносные диапазоны, не нарушая при этом легитимный трафик.

Технические тактики и сценарий программ-вымогателей

Эксплуатация инфраструктуры SonicWall VPN вышла далеко за рамки простого несанкционированного доступа. Получив плацдарм с помощью скомпрометированных локальных учетных данных, злоумышленники не останавливаются. Они действуют агрессивно. Мы наблюдаем использование тактики «Bring Your Own Vulnerable Driver» (BYOVD), в частности, с использованием драйверов rwdrv.sys и hlpdrv.sys. Загружая их в систему, они получают привилегированный доступ, который позволяет им обходить стандартное программное обеспечение для защиты конечных точек.

В конечном счете, все дело в деньгах. Группировка Akira была идентифицирована как основной игрок в этой схеме, и их процесс отточен до автоматизма:

  • Сбор учетных данных: Они глубоко проникают в систему, чтобы найти дополнительные ключи доступа, стремясь к горизонтальному перемещению, пока не захватят всю сеть.
  • Саботаж системы: Они удаляют теневые копии томов (Volume Shadow Copies), чтобы исключить возможность легкого восстановления, и очищают журналы событий Windows, чтобы запутать ИТ-команду.
  • Запуск программ-вымогателей: Как только все готово, они шифруют данные и оставляют записку с требованием выкупа. Это проверенный цикл вымогательства, который становится все более автоматизированным.

Риски миграции и путь вперед

SonicWall четко заявила: это не новая уязвимость нулевого дня. Это проблема настройки безопасности. Расследование инцидентов, число которых на данный момент составляет менее 40, прямо указывает на среды, в которых при обновлении оборудования были импортированы устаревшие настройки. Если вы перешли на межсетевые экраны SonicWall Gen 7 и не очистили старые учетные данные, вы фактически сидите на пороховой бочке.

Фактор риска Влияние
Мигрировавшие учетные данные Слабые или устаревшие пароли от оборудования Gen 6 позволяют легко подобрать доступ методом брутфорса.
Открытые конечные точки Более 430 000 межсетевых экранов доступны из публичного интернета, 25 000 из них содержат критические уязвимости.
Тактика BYOVD Вредоносные драйверы позволяют атакующим обходить инструменты мониторинга безопасности.

Решение проблемы столь же негламурно, как и сама проблема: обновите прошивку и проведите аудит конфигураций. SonicOS 7.3 значительно усиливает защиту от брутфорса и делает обязательным использование MFA. Если вы недавно перешли на оборудование Gen 7, остановитесь и сбросьте пароль каждой локальной учетной записи пользователя, связанной с доступом к SSL VPN. Не думайте, что ваши старые пароли безопасны.

Общая картина

Анализ GritRep тактики Akira подчеркивает суровую реальность: периферийные устройства являются наиболее опасными точками отказа. SSL VPN — это мост между внешним миром и вашими внутренними критически важными активами. Когда такие группы, как Akira или Fog, нацеливаются на них, они ищут не просто легкую добычу, а путь к масштабному финансовому ущербу.

Использование коммерческих прокси для разведки показывает, что эти злоумышленники действуют с уровнем изощренности, обычно присущим государственным субъектам. Они автоматизируют охоту, превращая идентификацию уязвимых конечных точек в быстрый механический процесс. Пока сотни тысяч межсетевых экранов остаются открытыми для публичного интернета, окно возможностей для этих злоумышленников будет оставаться широко открытым.

Это напоминание о том, что безопасность — это не проект, который можно «настроить и забыть». Циклы управления исправлениями должны быть строгими, а конфигурации безопасности должны рассматриваться как живая, дышащая часть вашей инфраструктуры — особенно во время миграции оборудования. Поскольку злоумышленники все лучше используют BYOVD и другие продвинутые методы обхода защиты, полагаться только на межсетевой экран на периферии уже недостаточно. Вам необходимо следить за горизонтальным перемещением внутри сети и обеспечивать строгие, обязательные политики аутентификации для каждого пользователя, каждый раз.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Автор: Sophia Andersson 1 августа 2026 г. 5 мин. чтения
common.read_full_article