Уязвимости VPN SonicWall и хакерские кампании с использованием ИИ создают новые риски для корпоративной инфраструктуры
TL;DR
Уязвимости VPN SonicWall и хакерские кампании с использованием ИИ создают новые риски для корпоративной инфраструктуры
Специалисты по безопасности в настоящее время ведут напряженную борьбу с межсетевыми экранами SonicWall Gen 7. Координированная волна кибератак наносит серьезный удар по этим устройствам, и хотя поначалу ходили слухи о новом эксплойте нулевого дня, реальность оказалась более прозаичной — и, возможно, более досадной. Это не случай скрытой, нераскрытой уязвимости; это классический провал в соблюдении правил гигиены безопасности. Хаос напрямую связан с CVE-2024-40766, проблемой контроля доступа в управлении SonicOS и службах SSL VPN.
Стратегия злоумышленников пугающе проста. Атакующие проводят масштабную разведку и брутфорс локальных учетных записей пользователей. Самое неприятное? Они пользуются ошибками конфигурации, допущенными при миграции оборудования. Когда компании меняют старое оборудование Gen 6 на новые межсетевые экраны Gen 7, они часто переносят старые привычки — в частности, забывают сбросить пароли локальных администраторов или SSL VPN. Этот простой недосмотр фактически оставляет парадную дверь открытой для любого, у кого есть скрипт и немного терпения.
Масштабы разведки
Чтобы понять масштаб этой угрозы, достаточно взглянуть на данные GreyNoise. В период с 22 по 25 февраля 2026 года они зафиксировали массированную, скоординированную проверку интернета. Речь идет о 84 000 сеансов сканирования с более чем 4 300 уникальных IP-адресов всего за четыре дня. Их цель была проста: найти каждую активную конечную точку SSL VPN. Как только список целей готов, начинается фаза подбора учетных данных (credential stuffing).
Согласно анализу GreyNoise, около 92% этих зондов искали конкретную конечную точку API, которая подтверждает, активна ли функциональность SSL VPN на устройстве. Чтобы оставаться незамеченными и обходить ограничения по частоте запросов, злоумышленники направляют почти треть своего трафика через коммерческие прокси-сети. Это хитрый способ скрыть свое происхождение и создать кошмар для защитников, которым приходится блокировать вредоносные диапазоны, не нарушая при этом легитимный трафик.
Технические тактики и сценарий программ-вымогателей
Эксплуатация инфраструктуры SonicWall VPN вышла далеко за рамки простого несанкционированного доступа. Получив плацдарм с помощью скомпрометированных локальных учетных данных, злоумышленники не останавливаются. Они действуют агрессивно. Мы наблюдаем использование тактики «Bring Your Own Vulnerable Driver» (BYOVD), в частности, с использованием драйверов rwdrv.sys и hlpdrv.sys. Загружая их в систему, они получают привилегированный доступ, который позволяет им обходить стандартное программное обеспечение для защиты конечных точек.
В конечном счете, все дело в деньгах. Группировка Akira была идентифицирована как основной игрок в этой схеме, и их процесс отточен до автоматизма:
- Сбор учетных данных: Они глубоко проникают в систему, чтобы найти дополнительные ключи доступа, стремясь к горизонтальному перемещению, пока не захватят всю сеть.
- Саботаж системы: Они удаляют теневые копии томов (Volume Shadow Copies), чтобы исключить возможность легкого восстановления, и очищают журналы событий Windows, чтобы запутать ИТ-команду.
- Запуск программ-вымогателей: Как только все готово, они шифруют данные и оставляют записку с требованием выкупа. Это проверенный цикл вымогательства, который становится все более автоматизированным.
Риски миграции и путь вперед
SonicWall четко заявила: это не новая уязвимость нулевого дня. Это проблема настройки безопасности. Расследование инцидентов, число которых на данный момент составляет менее 40, прямо указывает на среды, в которых при обновлении оборудования были импортированы устаревшие настройки. Если вы перешли на межсетевые экраны SonicWall Gen 7 и не очистили старые учетные данные, вы фактически сидите на пороховой бочке.
| Фактор риска | Влияние |
|---|---|
| Мигрировавшие учетные данные | Слабые или устаревшие пароли от оборудования Gen 6 позволяют легко подобрать доступ методом брутфорса. |
| Открытые конечные точки | Более 430 000 межсетевых экранов доступны из публичного интернета, 25 000 из них содержат критические уязвимости. |
| Тактика BYOVD | Вредоносные драйверы позволяют атакующим обходить инструменты мониторинга безопасности. |
Решение проблемы столь же негламурно, как и сама проблема: обновите прошивку и проведите аудит конфигураций. SonicOS 7.3 значительно усиливает защиту от брутфорса и делает обязательным использование MFA. Если вы недавно перешли на оборудование Gen 7, остановитесь и сбросьте пароль каждой локальной учетной записи пользователя, связанной с доступом к SSL VPN. Не думайте, что ваши старые пароли безопасны.
Общая картина
Анализ GritRep тактики Akira подчеркивает суровую реальность: периферийные устройства являются наиболее опасными точками отказа. SSL VPN — это мост между внешним миром и вашими внутренними критически важными активами. Когда такие группы, как Akira или Fog, нацеливаются на них, они ищут не просто легкую добычу, а путь к масштабному финансовому ущербу.
Использование коммерческих прокси для разведки показывает, что эти злоумышленники действуют с уровнем изощренности, обычно присущим государственным субъектам. Они автоматизируют охоту, превращая идентификацию уязвимых конечных точек в быстрый механический процесс. Пока сотни тысяч межсетевых экранов остаются открытыми для публичного интернета, окно возможностей для этих злоумышленников будет оставаться широко открытым.
Это напоминание о том, что безопасность — это не проект, который можно «настроить и забыть». Циклы управления исправлениями должны быть строгими, а конфигурации безопасности должны рассматриваться как живая, дышащая часть вашей инфраструктуры — особенно во время миграции оборудования. Поскольку злоумышленники все лучше используют BYOVD и другие продвинутые методы обхода защиты, полагаться только на межсетевой экран на периферии уже недостаточно. Вам необходимо следить за горизонтальным перемещением внутри сети и обеспечивать строгие, обязательные политики аутентификации для каждого пользователя, каждый раз.