勒索软件的新前线:为何企业 VPN 正陷入围困
TL;DR
勒索软件的新前线:为何企业 VPN 正陷入围困
数字边界正在崩塌,而入侵者不仅是在敲门,他们简直是长驱直入。2025 年下半年以来,全球网络安全机构和威胁猎手观察到,针对企业 VPN 网关和边缘基础设施的定向攻击急剧升级。这绝非偶然的干扰,而是高风险的精准行动,利用了远程代码执行 (RCE) 漏洞、身份验证绕过和暴力破解攻击的组合拳,使得传统防御手段形同虚设。
目前的网络环境如同雷区。Cisco、Fortinet 和 Palo Alto Networks 等主要供应商均已成为攻击目标。研究人员已将这些行动追溯至由国家支持的 APT 组织和勒索软件团伙组成的危险联盟。它们的共同点在于:都在积极利用自动化、AI 驱动的策略,在安全团队阅读补丁说明之前就发现并利用漏洞。
漏洞“淘金热”
当前的攻击浪潮不仅是为了入侵,更是为了将本应保护网络的工具武器化。如果您正在运行这些系统,以下漏洞很可能让您的安全运营中心 (SOC) 彻夜难眠:
- CVE-2025-20393 (Cisco AsyncOS): 这是一个噩梦。其 CVSS 评分为 10.0,是攻击者梦寐以求的“免死金牌”。它影响安全电子邮件网关,允许远程代码执行。我们已经看到中国 APT 组织 UAT-9686 利用此漏洞部署“AquaShell”后门,确保在初始入侵后能长期潜伏在您的网络中。
- CVE-2025-59718 和 CVE-2025-59719 (Fortinet): 这些漏洞有效地拆除了门锁,允许攻击者绕过 Fortinet 设备的身份验证。这是进入本不应公开访问的防火墙和 VPN 网关的直接路径。
- “FortiBleed”行动: 这不仅仅是一个漏洞,而是一场全面的攻击行动。全球机构已发出警告,指出攻击者正利用此漏洞大规模窃取凭据。
图片来源:Rod Trent's Substack
其规模之大令人震惊。我们观察到暴力破解行动同时利用超过 10,000 个唯一 IP 地址对 Cisco 和 Palo Alto Networks 网关进行猛烈攻击。这是一场数字游戏,而攻击者正在获胜。网关安全设备目前占所有被利用漏洞的 17%。边界不仅变得薄弱,实际上已经透明化了。
战术转变:新常态
观察 2025 年上半年的数据,情况更为严峻。CVE 披露数量较上年增长了 16%,其中 161 个漏洞在野外被活跃利用。最关键的是,近 69% 的漏洞利用不需要任何身份验证。如果门锁已经拆除,您根本不需要密码。
正如 2025 年上半年恶意软件和漏洞趋势 所记录的那样,战术转变非常明确:攻击者正转向多功能的远程访问木马 (RAT),如 AsyncRAT、XWorm 和 Remcos。他们还在供应链攻击方面大做文章,例如 PyStoreRAT 行动,直接针对 IT 专业人员以获取企业内部立足点。
| 向量类型 | 主要目标 | 关键属性 |
|---|---|---|
| 远程代码执行 | Cisco AsyncOS | 10.0 CVSS / APT 关联 |
| 身份验证绕过 | Fortinet 网关 | 凭据泄露 |
| 暴力破解 | VPN 网关 | 10,000+ 唯一 IP |
| 供应链 | IT 专业人员 | PyStoreRAT 部署 |
如何坚守防线
抵御这些混乱局面需要的不仅仅是更新防火墙,还需要从根本上改变我们对信任的看法。全球机构正极力呼吁各组织认识到 FortiBleed 等行动中固有的凭据泄露风险,其核心信息很简单:快速修补,否则后果自负。
安全专业人员需要对 最新的 Cisco 和 Fortinet 基础设施警报 保持高度警惕。由于这些漏洞通常完全绕过身份验证,您的边界实际上只是一个建议,而不是屏障。如果您希望加强防御,请从以下方面入手:
- 修补是不可商量的: 如果您尚未解决 CVE-2025-20393、CVE-2025-59718 和 CVE-2025-59719,请立即停止阅读并去处理它们。
- 废除静态密码: 转向抗钓鱼的多因素身份验证 (MFA)。如果您的 VPN 访问仍然仅依赖密码,您实际上是在邀请这些组织进入。
- 网络分段: 如果他们进入了网关,不要让他们进入核心资产。通过隔离关键基础设施来限制横向移动。
- 关注行为,而非仅仅是签名: 使用 EDR 工具搜寻 AsyncRAT 或 AquaShell 后门等特定痕迹。
AI 在这些勒索软件行动中的集成,已将缓慢发展的威胁转变为高速碰撞。攻击者利用漏洞的速度是手动修补根本无法比拟的。虽然 标准化攻击框架 对于映射这些威胁很有帮助,但其效果取决于使用团队的响应速度。
现实情况是,边界已经溶解。在移动优先的金融欺诈和复杂的重放攻击兴起之间,“内部”和“外部”已成为毫无意义的区别。我们正处于以身份为中心的安全时代。如果您没有严格验证每一次连接 VPN 的尝试,那么您已经落后了。保持警惕,保持怀疑,并确保补丁处于最新状态——否则代价将极其高昂。