勒索软件的新前线:为何企业 VPN 正陷入围困

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月31日
4 分钟阅读
勒索软件的新前线:为何企业 VPN 正陷入围困

TL;DR

• 针对企业 VPN 和边缘基础设施的定向攻击大幅升级。 • APT 组织正在武器化关键的 RCE 和身份验证绕过漏洞。 • Cisco 和 Fortinet 设备正面临大规模、AI 驱动的自动化攻击。 • 攻击者利用超过 10,000 个 IP 的僵尸网络进行大规模凭据窃取。 • 网关安全设备已成为全球勒索软件团伙的主要目标。

勒索软件的新前线:为何企业 VPN 正陷入围困

数字边界正在崩塌,而入侵者不仅是在敲门,他们简直是长驱直入。2025 年下半年以来,全球网络安全机构和威胁猎手观察到,针对企业 VPN 网关和边缘基础设施的定向攻击急剧升级。这绝非偶然的干扰,而是高风险的精准行动,利用了远程代码执行 (RCE) 漏洞、身份验证绕过和暴力破解攻击的组合拳,使得传统防御手段形同虚设。

目前的网络环境如同雷区。Cisco、Fortinet 和 Palo Alto Networks 等主要供应商均已成为攻击目标。研究人员已将这些行动追溯至由国家支持的 APT 组织和勒索软件团伙组成的危险联盟。它们的共同点在于:都在积极利用自动化、AI 驱动的策略,在安全团队阅读补丁说明之前就发现并利用漏洞。

漏洞“淘金热”

当前的攻击浪潮不仅是为了入侵,更是为了将本应保护网络的工具武器化。如果您正在运行这些系统,以下漏洞很可能让您的安全运营中心 (SOC) 彻夜难眠:

  • CVE-2025-20393 (Cisco AsyncOS): 这是一个噩梦。其 CVSS 评分为 10.0,是攻击者梦寐以求的“免死金牌”。它影响安全电子邮件网关,允许远程代码执行。我们已经看到中国 APT 组织 UAT-9686 利用此漏洞部署“AquaShell”后门,确保在初始入侵后能长期潜伏在您的网络中。
  • CVE-2025-59718 和 CVE-2025-59719 (Fortinet): 这些漏洞有效地拆除了门锁,允许攻击者绕过 Fortinet 设备的身份验证。这是进入本不应公开访问的防火墙和 VPN 网关的直接路径。
  • “FortiBleed”行动: 这不仅仅是一个漏洞,而是一场全面的攻击行动。全球机构已发出警告,指出攻击者正利用此漏洞大规模窃取凭据。

图片来源:Rod Trent's Substack

其规模之大令人震惊。我们观察到暴力破解行动同时利用超过 10,000 个唯一 IP 地址对 Cisco 和 Palo Alto Networks 网关进行猛烈攻击。这是一场数字游戏,而攻击者正在获胜。网关安全设备目前占所有被利用漏洞的 17%。边界不仅变得薄弱,实际上已经透明化了。

战术转变:新常态

观察 2025 年上半年的数据,情况更为严峻。CVE 披露数量较上年增长了 16%,其中 161 个漏洞在野外被活跃利用。最关键的是,近 69% 的漏洞利用不需要任何身份验证。如果门锁已经拆除,您根本不需要密码。

正如 2025 年上半年恶意软件和漏洞趋势 所记录的那样,战术转变非常明确:攻击者正转向多功能的远程访问木马 (RAT),如 AsyncRAT、XWorm 和 Remcos。他们还在供应链攻击方面大做文章,例如 PyStoreRAT 行动,直接针对 IT 专业人员以获取企业内部立足点。

向量类型 主要目标 关键属性
远程代码执行 Cisco AsyncOS 10.0 CVSS / APT 关联
身份验证绕过 Fortinet 网关 凭据泄露
暴力破解 VPN 网关 10,000+ 唯一 IP
供应链 IT 专业人员 PyStoreRAT 部署

如何坚守防线

抵御这些混乱局面需要的不仅仅是更新防火墙,还需要从根本上改变我们对信任的看法。全球机构正极力呼吁各组织认识到 FortiBleed 等行动中固有的凭据泄露风险,其核心信息很简单:快速修补,否则后果自负。

安全专业人员需要对 最新的 Cisco 和 Fortinet 基础设施警报 保持高度警惕。由于这些漏洞通常完全绕过身份验证,您的边界实际上只是一个建议,而不是屏障。如果您希望加强防御,请从以下方面入手:

  • 修补是不可商量的: 如果您尚未解决 CVE-2025-20393、CVE-2025-59718 和 CVE-2025-59719,请立即停止阅读并去处理它们。
  • 废除静态密码: 转向抗钓鱼的多因素身份验证 (MFA)。如果您的 VPN 访问仍然仅依赖密码,您实际上是在邀请这些组织进入。
  • 网络分段: 如果他们进入了网关,不要让他们进入核心资产。通过隔离关键基础设施来限制横向移动。
  • 关注行为,而非仅仅是签名: 使用 EDR 工具搜寻 AsyncRAT 或 AquaShell 后门等特定痕迹。

AI 在这些勒索软件行动中的集成,已将缓慢发展的威胁转变为高速碰撞。攻击者利用漏洞的速度是手动修补根本无法比拟的。虽然 标准化攻击框架 对于映射这些威胁很有帮助,但其效果取决于使用团队的响应速度。

现实情况是,边界已经溶解。在移动优先的金融欺诈和复杂的重放攻击兴起之间,“内部”和“外部”已成为毫无意义的区别。我们正处于以身份为中心的安全时代。如果您没有严格验证每一次连接 VPN 的尝试,那么您已经落后了。保持警惕,保持怀疑,并确保补丁处于最新状态——否则代价将极其高昂。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相关新闻

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分钟阅读
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分钟阅读
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分钟阅读
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分钟阅读
common.read_full_article