SonicWall VPN 漏洞与 AI 驱动的黑客攻击对企业基础设施构成新威胁
TL;DR
SonicWall VPN 漏洞与 AI 驱动的黑客攻击对企业基础设施构成新威胁
安全研究人员目前正在与 SonicWall Gen 7 防火墙进行一场高风险的“打地鼠”游戏。一波协同的网络攻击正猛烈冲击这些设备,虽然最初的传言称存在新的零日漏洞,但现实情况更为基础——也更令人沮丧。这并非隐藏的、未被发现的缺陷,而是典型的安全卫生管理失败。这场混乱直接与 CVE-2024-40766 有关,这是 SonicOS 管理和 SSL VPN 服务中的一个访问控制问题。
其策略简单而残酷。攻击者正在进行大规模的侦察并对本地用户账户进行暴力破解。最关键的是,他们利用了硬件迁移过程中留下的配置疏忽。当企业将老旧的 Gen 6 设备更换为全新的 Gen 7 防火墙时,往往会沿用旧习惯——特别是未能重置本地管理员或 SSL VPN 密码。这种简单的疏忽实际上为任何拥有脚本和一点耐心的攻击者敞开了大门。
侦察规模
如果您想了解这一威胁的规模,可以查看来自 GreyNoise 的数据。在 2026 年 2 月 22 日至 2 月 25 日期间,他们追踪到了一次大规模、协同的互联网扫描。短短四天内,来自 4,300 多个唯一 IP 地址的 84,000 次扫描会话。他们的目标很简单:找到地图上每一个活跃的 SSL VPN 端点。一旦获得目标列表,撞库阶段便开始了。
根据 GreyNoise 的分析,约 92% 的探测都在寻找一个特定的 API 端点,以确认设备上是否启用了 SSL VPN 功能。为了保持隐蔽并绕过速率限制,这些威胁行为者将近三分之一的流量通过商业代理网络进行路由。这是一种掩盖其来源的巧妙方法,使得防御者在不误伤合法流量的情况下封锁恶意 IP 段变得极其困难。
技术战术与勒索软件手册
对 SonicWall VPN 基础设施的利用已远不止于简单的未经授权访问。一旦攻击者利用泄露的本地凭据获得立足点,他们就不会止步于此。他们正在采取更激进的手段。我们看到他们部署了“自带易受攻击驱动程序”(BYOVD)战术,特别是使用 rwdrv.sys 和 hlpdrv.sys 等驱动程序。通过将这些驱动程序加载到系统中,他们获得了特权访问权限,从而能够绕过标准的端点安全软件。
归根结底,这是为了钱。Akira 组织已被确定为该领域的主要参与者,他们的流程非常标准化:
- 凭据收集: 他们深入挖掘以获取更多权限,旨在横向移动,直到控制整个网络。
- 系统破坏: 他们清除卷影副本以消除轻松恢复的可能性,并擦除 Windows 事件日志,让 IT 团队无迹可寻。
- 勒索软件执行: 一旦准备就绪,他们会加密所有内容并留下勒索信。这是一种行之有效的勒索周期,正变得越来越自动化。
迁移风险与前进之路
SonicWall 已明确表示:这不是一个新的零日漏洞,而是一个加固问题。对目前不到 40 起事件的调查直接指向了在硬件升级期间导入了旧设置的环境。如果您迁移到了 Gen 7 SonicWall 防火墙 却未清理旧凭据,那么您实际上正坐在火药桶上。
| 风险因素 | 影响 |
|---|---|
| 迁移的凭据 | 来自 Gen 6 硬件的弱密码或旧密码允许轻松的暴力破解访问。 |
| 暴露的端点 | 超过 430,000 台防火墙可从公网访问,其中 25,000 台包含严重缺陷。 |
| BYOVD 战术 | 恶意驱动程序允许攻击者绕过安全监控工具。 |
解决方案与问题本身一样枯燥:更新固件并审计配置。SonicOS 7.3 为暴力破解防护带来了急需的增强,并强制执行更好的 MFA。如果您最近迁移到了 Gen 7 硬件,请立即停止手头工作,重置与 SSL VPN 访问相关的所有本地用户账户密码。不要假设您的旧密码是安全的。
全局视角
GritRep 对 Akira 战术的分析 揭示了一个严酷的现实:边界设备是最危险的故障点。SSL VPN 是外部世界与您内部核心资产之间的桥梁。当像 Akira 或 Fog 这样的组织瞄准这些设备时,他们不仅仅是在寻找快速获利的机会,更是在寻找造成大规模财务破坏的途径。
利用商业代理进行侦察表明,这些攻击者正以通常仅限于国家级黑客的复杂程度进行操作。他们正在自动化狩猎过程,将识别易受攻击端点的过程变成一种快速的机械化操作。只要有成千上万台防火墙暴露在公共互联网上,这些攻击者的机会之窗就始终敞开。
这提醒我们,安全不是一个“一劳永逸”的项目。补丁管理周期必须严格,安全配置必须被视为基础设施中一个鲜活的组成部分——尤其是在硬件迁移期间。随着攻击者在利用 BYOVD 和其他高级规避技巧方面变得更加熟练,仅依靠边缘防火墙已不再足够。您需要监控内部的横向移动,并为每一位用户、每一次访问强制执行严格且不可妥协的身份验证策略。