Vulnerabilidades em VPNs da SonicWall e Campanhas de Hacking com IA Criam Novos Riscos para a Infraestrutura Corporativa

SonicWall VPN vulnerabilities CVE-2024-40766 enterprise VPN security credential stuffing attacks firewall migration security
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
4 de agosto de 2026
4 min de leitura
Vulnerabilidades em VPNs da SonicWall e Campanhas de Hacking com IA Criam Novos Riscos para a Infraestrutura Corporativa

TL;DR

• Invasores estão explorando a CVE-2024-40766 via preenchimento de credenciais em firewalls SonicWall. • A má higiene de configuração durante migrações de hardware deixa VPNs vulneráveis ao acesso. • Agentes de ameaças usam proxies comerciais para mascarar varreduras de reconhecimento automatizadas de alto volume. • Táticas pós-exploração incluem ataques BYOVD para obter acesso privilegiado ao sistema.

Vulnerabilidades em VPNs da SonicWall e Campanhas de Hacking com IA Criam Novos Riscos para a Infraestrutura Corporativa

Pesquisadores de segurança estão atualmente envolvidos em um jogo de "whack-a-mole" de alto risco com os firewalls SonicWall Gen 7. Uma onda coordenada de ataques cibernéticos tem atingido esses dispositivos com força e, embora os rumores inicialmente apontassem para uma nova exploração zero-day, a realidade é um pouco mais fundamentada — e talvez mais frustrante. Este não é um caso de uma falha oculta e desconhecida; é uma falha clássica de higiene digital. O caos está diretamente ligado à CVE-2024-40766, um problema de controle de acesso dentro dos serviços de gerenciamento do SonicOS e SSL VPN.

A estratégia aqui é brutal em sua simplicidade. Os invasores estão realizando reconhecimento de alto volume e ataques de força bruta em contas de usuários locais. O ponto principal? Eles estão se aproveitando de descuidos de configuração deixados para trás durante migrações de hardware. Quando as empresas substituem seus equipamentos Gen 6 antigos pelos novos firewalls Gen 7, elas frequentemente carregam velhos hábitos — especificamente, a falha em redefinir senhas de administradores locais ou de SSL VPN. Esse simples descuido deixa, efetivamente, a porta da frente aberta para qualquer pessoa com um script e um pouco de paciência.

A Escala do Reconhecimento

Se você quer entender o volume absoluto dessa ameaça, observe os dados da GreyNoise. Entre 22 e 25 de fevereiro de 2026, eles rastrearam uma varredura massiva e coordenada da internet. Estamos falando de 84.000 sessões de varredura de mais de 4.300 endereços IP únicos em apenas quatro dias. O objetivo era simples: encontrar cada endpoint SSL VPN ativo no mapa. Uma vez que eles têm uma lista de alvos, a fase de credential stuffing (preenchimento de credenciais) começa.

De acordo com a análise da GreyNoise, cerca de 92% dessas sondagens estavam procurando por um endpoint de API específico que confirma se a funcionalidade SSL VPN está ativa em um dispositivo. Para permanecerem fora do radar e contornarem limites de taxa, esses agentes de ameaças estão roteando quase um terço de seu tráfego através de redes de proxy comerciais. É uma maneira inteligente de mascarar sua origem e tornar um pesadelo para os defensores bloquear faixas maliciosas sem acidentalmente derrubar o tráfego legítimo.

Táticas Técnicas e o Manual de Ransomware

A exploração da infraestrutura de VPN da SonicWall foi muito além do simples acesso não autorizado. Uma vez que um invasor obtém uma base usando credenciais locais comprometidas, ele não fica parado. Eles estão intensificando as ações. Estamos vendo a implementação de táticas "Bring Your Own Vulnerable Driver" (BYOVD), usando especificamente drivers como rwdrv.sys e hlpdrv.sys. Ao carregá-los no sistema, eles obtêm acesso privilegiado que lhes permite passar despercebidos por softwares de segurança de endpoint padrão.

Em última análise, trata-se de dinheiro. O grupo Akira foi identificado como um dos principais atores aqui, e seu processo é clínico:

  • Coleta de Credenciais: Eles cavam fundo para encontrar mais chaves do reino, visando mover-se lateralmente até que possuam toda a rede.
  • Sabotagem de Sistema: Eles apagam as Cópias de Sombra de Volume (Volume Shadow Copies) para eliminar qualquer chance de recuperação fácil e limpam os logs de eventos do Windows para deixar a equipe de TI sem pistas.
  • Execução de Ransomware: Uma vez que o cenário está montado, eles criptografam tudo e deixam um pedido de resgate. É um ciclo de extorsão testado e aprovado que está se tornando cada vez mais automatizado.

Riscos de Migração e o Caminho a Seguir

A SonicWall foi clara: isso não é um novo zero-day. É um problema de endurecimento (hardening). A investigação sobre os incidentes — que atualmente somam menos de 40 — aponta diretamente para ambientes que importaram configurações legadas durante atualizações de hardware. Se você migrou para firewalls SonicWall Gen 7 e não limpou suas credenciais antigas, você está efetivamente sentado sobre um barril de pólvora.

Fator de Risco Impacto
Credenciais Migradas Senhas fracas ou legadas do hardware Gen 6 permitem acesso fácil por força bruta.
Endpoints Expostos Mais de 430.000 firewalls estão acessíveis publicamente, com 25.000 contendo falhas críticas.
Táticas BYOVD Drivers maliciosos permitem que invasores contornem ferramentas de monitoramento de segurança.

A solução é tão pouco glamorosa quanto o problema: atualize seu firmware e audite suas configurações. O SonicOS 7.3 traz o reforço necessário para a proteção contra força bruta e força uma melhor aplicação de MFA. Se você mudou recentemente para o hardware Gen 7, pare o que está fazendo e redefina todas as senhas de contas de usuário local associadas ao acesso SSL VPN. Não presuma que suas senhas antigas estão seguras.

O Panorama Geral

A análise da GritRep sobre as táticas do Akira destaca uma dura realidade: dispositivos de perímetro são os pontos de falha mais perigosos. VPNs SSL são a ponte entre o mundo exterior e seus ativos mais valiosos. Quando grupos como Akira ou Fog visam esses dispositivos, eles não estão apenas procurando uma vitória rápida; eles estão procurando um caminho para uma interrupção financeira massiva.

O uso de proxies comerciais para reconhecimento mostra que esses invasores estão operando com um nível de sofisticação geralmente reservado a estados-nação. Eles estão automatizando a caça, transformando a identificação de endpoints vulneráveis em um processo mecânico e rápido. Enquanto houver centenas de milhares de firewalls expostos à internet pública, a janela de oportunidade para esses invasores permanecerá aberta.

Este é um lembrete de que segurança não é um projeto de "configurar e esquecer". Os ciclos de gerenciamento de patches precisam ser rigorosos, e as configurações de segurança devem ser tratadas como uma parte viva e pulsante da sua infraestrutura — especialmente durante migrações de hardware. À medida que os invasores se tornam melhores no uso de BYOVD e outros truques avançados de evasão, confiar apenas em um firewall na borda não é mais suficiente. Você precisa estar atento ao movimento lateral dentro de suas paredes e aplicar políticas de autenticação rigorosas e inegociáveis para cada usuário, todas as vezes.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Por Sophia Andersson 1 de agosto de 2026 5 min de leitura
common.read_full_article