SonicWall VPN कमजोरियाँ और AI-संचालित हैकिंग अभियान एंटरप्राइज़ इंफ्रास्ट्रक्चर के लिए नए जोखिम पैदा कर रहे हैं
TL;DR
SonicWall VPN कमजोरियाँ और AI-संचालित हैकिंग अभियान एंटरप्राइज़ इंफ्रास्ट्रक्चर के लिए नए जोखिम पैदा कर रहे हैं
सुरक्षा शोधकर्ता वर्तमान में SonicWall Gen 7 फायरवॉल के साथ एक उच्च-स्तरीय 'व्हैक-ए-मोल' (whack-a-mole) खेल खेल रहे हैं। साइबर हमलों की एक समन्वित लहर इन उपकरणों को बुरी तरह प्रभावित कर रही है, और हालांकि अफवाहों में शुरू में एक नए ज़ीरो-डे एक्सप्लॉइट की चर्चा थी, वास्तविकता थोड़ी अधिक सामान्य है—और शायद अधिक निराशाजनक। यह किसी छिपी हुई, अनदेखी खामी का मामला नहीं है; यह सुरक्षा स्वच्छता (hygiene) की एक क्लासिक विफलता है। यह अराजकता सीधे CVE-2024-40766 से जुड़ी है, जो SonicOS प्रबंधन और SSL VPN सेवाओं के भीतर एक एक्सेस कंट्रोल समस्या है।
यहाँ अपनाई गई रणनीति अपनी सरलता में क्रूर है। हमलावर बड़े पैमाने पर टोही (reconnaissance) कर रहे हैं और स्थानीय उपयोगकर्ता खातों को ब्रूट-फोर्स कर रहे हैं। सबसे बड़ी बात? वे हार्डवेयर माइग्रेशन के दौरान छोड़ी गई कॉन्फ़िगरेशन संबंधी गलतियों का फायदा उठा रहे हैं। जब कंपनियां अपने पुराने Gen 6 गियर को नए Gen 7 फायरवॉल से बदलती हैं, तो वे अक्सर पुरानी आदतें साथ ले आती हैं—विशेष रूप से, स्थानीय एडमिनिस्ट्रेटर या SSL VPN पासवर्ड को रीसेट करने में विफल रहना। यह छोटी सी चूक प्रभावी रूप से किसी भी ऐसे व्यक्ति के लिए सामने का दरवाजा खुला छोड़ देती है जिसके पास स्क्रिप्ट और थोड़ा धैर्य है।
टोही (Reconnaissance) का पैमाना
यदि आप इस खतरे की व्यापकता को समझना चाहते हैं, तो GreyNoise के डेटा को देखें। 22 फरवरी से 25 फरवरी, 2026 के बीच, उन्होंने इंटरनेट पर एक बड़े, समन्वित स्कैन को ट्रैक किया। हम केवल चार दिनों में 4,300 से अधिक अद्वितीय IP पतों से 84,000 स्कैनिंग सत्रों की बात कर रहे हैं। उनका लक्ष्य सरल था: मानचित्र पर प्रत्येक सक्रिय SSL VPN एंडपॉइंट को ढूंढना। एक बार जब उनके पास लक्ष्यों की सूची आ जाती है, तो क्रेडेंशियल-स्टफिंग चरण शुरू हो जाता है।
GreyNoise विश्लेषण के अनुसार, इन जांचों में से लगभग 92% एक विशिष्ट API एंडपॉइंट की तलाश कर रहे थे जो यह पुष्टि करता है कि डिवाइस पर SSL VPN कार्यक्षमता सक्रिय है या नहीं। रडार के नीचे रहने और रेट-लिमिटिंग को बायपास करने के लिए, ये खतरे वाले अभिनेता अपने ट्रैफ़िक का लगभग एक तिहाई हिस्सा कमर्शियल प्रॉक्सी नेटवर्क के माध्यम से रूट कर रहे हैं। यह उनके मूल को छिपाने का एक चतुर तरीका है और डिफेंडर्स के लिए वैध ट्रैफ़िक को नुकसान पहुँचाए बिना दुर्भावनापूर्ण रेंज को ब्लॉक करना एक दुःस्वप्न बना देता है।
तकनीकी रणनीति और रैनसमवेयर प्लेबुक
SonicWall VPN इंफ्रास्ट्रक्चर का शोषण अब केवल अनधिकृत पहुंच से कहीं आगे निकल गया है। एक बार जब कोई हमलावर समझौता किए गए स्थानीय क्रेडेंशियल्स का उपयोग करके पैर जमा लेता है, तो वे केवल वहीं नहीं रुकते। वे आक्रामक हो जाते हैं। हम उन्हें "Bring Your Own Vulnerable Driver" (BYOVD) रणनीति का उपयोग करते हुए देख रहे हैं, विशेष रूप से rwdrv.sys और hlpdrv.sys जैसे ड्राइवरों का उपयोग करके। इन्हें सिस्टम में लोड करके, वे विशेषाधिकार प्राप्त एक्सेस प्राप्त कर लेते हैं जो उन्हें मानक एंडपॉइंट सुरक्षा सॉफ़्टवेयर को आसानी से पार करने की अनुमति देता है।
अंततः, यह सब पैसे के बारे में है। Akira समूह की पहचान यहाँ एक मुख्य खिलाड़ी के रूप में की गई है, और उनकी प्रक्रिया नैदानिक है:
- क्रेडेंशियल हार्वेस्टिंग: वे नेटवर्क के मालिक बनने तक लेटरल मूवमेंट करने के उद्देश्य से अधिक चाबियाँ खोजने के लिए गहराई से खुदाई करते हैं।
- सिस्टम सबोटेज: वे आसान रिकवरी की किसी भी संभावना को खत्म करने के लिए वॉल्यूम शैडो कॉपीज़ को मिटा देते हैं और IT टीम को अंधेरे में रखने के लिए विंडोज इवेंट लॉग को साफ़ कर देते हैं।
- रैनसमवेयर निष्पादन: एक बार मंच तैयार हो जाने के बाद, वे सब कुछ एन्क्रिप्ट कर देते हैं और एक फिरौती नोट छोड़ देते हैं। यह एक आजमाया हुआ जबरन वसूली चक्र है जो तेजी से स्वचालित होता जा रहा है।
माइग्रेशन जोखिम और आगे का रास्ता
SonicWall स्पष्ट रहा है: यह कोई नया ज़ीरो-डे नहीं है। यह एक हार्डनिंग (hardening) समस्या है। घटनाओं की जांच—जिनकी संख्या वर्तमान में 40 से कम है—सीधे उन वातावरणों की ओर इशारा करती है जिन्होंने हार्डवेयर अपग्रेड के दौरान पुराने सेटिंग्स को आयात किया था। यदि आपने Gen 7 SonicWall फायरवॉल में माइग्रेट किया है और अपने पुराने क्रेडेंशियल्स को साफ़ नहीं किया है, तो आप प्रभावी रूप से बारूद के ढेर पर बैठे हैं।
| जोखिम कारक | प्रभाव |
|---|---|
| माइग्रेटेड क्रेडेंशियल्स | Gen 6 हार्डवेयर से कमजोर या पुराने पासवर्ड आसान ब्रूट-फोर्स एक्सेस की अनुमति देते हैं। |
| एक्सपोज्ड एंडपॉइंट्स | 430,000 से अधिक फायरवॉल सार्वजनिक रूप से पहुंच योग्य हैं, जिनमें से 25,000 में गंभीर खामियां हैं। |
| BYOVD रणनीतियाँ | दुर्भावनापूर्ण ड्राइवर हमलावरों को सुरक्षा निगरानी उपकरणों को बायपास करने की अनुमति देते हैं। |
इसका समाधान समस्या जितना ही उबाऊ है: अपना फर्मवेयर अपडेट करें और अपने कॉन्फ़िगरेशन का ऑडिट करें। SonicOS 7.3 ब्रूट-फोर्स सुरक्षा में बहुत जरूरी मजबूती लाता है और बेहतर MFA प्रवर्तन को अनिवार्य बनाता है। यदि आपने हाल ही में Gen 7 हार्डवेयर पर स्विच किया है, तो अपना काम रोकें और SSL VPN एक्सेस से जुड़े प्रत्येक स्थानीय उपयोगकर्ता खाते के पासवर्ड को रीसेट करें। यह न मानें कि आपके पुराने पासवर्ड सुरक्षित हैं।
बड़ी तस्वीर
Akira की रणनीति पर GritRep विश्लेषण एक कठोर वास्तविकता को उजागर करता है: परिधि उपकरण (perimeter devices) विफलता के सबसे खतरनाक बिंदु हैं। SSL VPN बाहरी दुनिया और आपके आंतरिक महत्वपूर्ण डेटा के बीच का पुल हैं। जब Akira या Fog जैसे समूह इन्हें लक्षित करते हैं, तो वे केवल एक त्वरित जीत की तलाश में नहीं होते; वे बड़े पैमाने पर वित्तीय व्यवधान का रास्ता खोज रहे होते हैं।
टोही के लिए कमर्शियल प्रॉक्सी का उपयोग यह दर्शाता है कि ये हमलावर उस स्तर की परिष्कार के साथ काम कर रहे हैं जो आमतौर पर राष्ट्र-राज्यों के लिए आरक्षित है। वे शिकार को स्वचालित कर रहे हैं, कमजोर एंडपॉइंट्स की पहचान को एक तेज़, यांत्रिक प्रक्रिया में बदल रहे हैं। जब तक सार्वजनिक इंटरनेट पर सैकड़ों हजारों फायरवॉल खुले रहेंगे, इन हमलावरों के लिए अवसर की खिड़की खुली रहेगी।
यह एक अनुस्मारक है कि सुरक्षा "सेट करें और भूल जाएं" वाली परियोजना नहीं है। पैच प्रबंधन चक्र कठोर होने चाहिए, और सुरक्षा कॉन्फ़िगरेशन को आपके इंफ्रास्ट्रक्चर का एक जीवित, सांस लेने वाला हिस्सा माना जाना चाहिए—विशेष रूप से हार्डवेयर माइग्रेशन के दौरान। जैसे-जैसे हमलावर BYOVD और अन्य उन्नत चोरी की चालों का उपयोग करने में बेहतर होते जा रहे हैं, केवल किनारे पर एक फायरवॉल पर भरोसा करना अब पर्याप्त नहीं है। आपको अपनी दीवारों के अंदर लेटरल मूवमेंट पर नज़र रखने और हर एक उपयोगकर्ता के लिए, हर बार, सख्त, गैर-परक्राम्य प्रमाणीकरण नीतियों को लागू करने की आवश्यकता है।