勒索軟件的新前線:為何企業 VPN 正面臨圍攻
TL;DR
勒索軟件的新前線:為何企業 VPN 正面臨圍攻
數碼邊界正在崩塌,而入侵者不僅僅是在敲門,他們簡直是長驅直入。在 2025 年下半年,全球網絡安全機構和威脅獵人觀察到針對企業 VPN 網關和邊緣基礎設施的攻擊出現了大規模升級。這並非隨機的網絡雜訊,而是經過精密策劃、高風險的行動,利用了一系列關鍵的遠端代碼執行 (RCE) 漏洞、身份驗證繞過以及暴力破解攻擊,使傳統防禦顯得不堪一擊。
目前的網絡環境猶如雷區。Cisco、Fortinet 和 Palo Alto Networks 等主要供應商均成為目標。研究人員已將這些行動追蹤至由國家支持的 APT 組織與勒索軟件集團組成的危險聯盟。它們的共同點在於:都極度依賴自動化、人工智能驅動的策略,在安全團隊閱讀修補程式說明之前,就已搶先發現並利用漏洞。
漏洞淘金熱
當前的攻擊浪潮不僅僅是為了入侵,更是為了將原本用於保護網絡的工具武器化。如果您正在運行這些系統,以下漏洞很可能讓您的 SOC 團隊徹夜難眠:
- CVE-2025-20393 (Cisco AsyncOS): 這是一個噩夢。憑藉 10.0 的 CVSS 評分,它成為了攻擊者終極的「免死金牌」。它影響 Secure Email Gateways,允許遠端代碼執行。我們已經看到中國的 APT 組織 UAT-9686 利用此漏洞部署「AquaShell」後門,確保在初始入侵後能長期潛伏在您的網絡中。
- CVE-2025-59718 和 CVE-2025-59719 (Fortinet): 這些漏洞有效地拆除了門鎖,允許攻擊者繞過 Fortinet 設備的身份驗證。這是進入本不應被存取的防火牆和 VPN 網關的直接途徑。
- 「FortiBleed」行動: 這不僅僅是一個漏洞,而是一場全面的攻擊行動。全球機構已發出警告,指出攻擊者正利用此漏洞大規模竊取憑證。
圖片來源:Rod Trent's Substack
其規模之大令人震驚。我們觀察到暴力破解行動同時利用超過 10,000 個獨立 IP 地址攻擊 Cisco 和 Palo Alto Networks 網關。這是一場數字遊戲,而攻擊者正佔據上風。網關安全設備目前佔所有被利用漏洞的 17%。邊界不僅變得薄弱,甚至已近乎透明。
戰術轉變:新常態
觀察 2025 年上半年的數據,情況更為嚴峻。CVE 披露數量較去年同期增長了 16%,其中 161 個漏洞在野外被積極利用。更關鍵的是,近 69% 的漏洞利用無需任何身份驗證。如果門已經被拆掉,您根本不需要密碼。
正如 2025 年上半年惡意軟件與漏洞趨勢報告 所記錄,戰術轉變非常明確:攻擊者正轉向使用 AsyncRAT、XWorm 和 Remcos 等多功能的遠端存取木馬 (RAT)。他們還在供應鏈攻擊上發揮創意,例如 PyStoreRAT 行動,直接針對 IT 專業人員以獲取企業網絡的立足點。
| 攻擊向量類型 | 主要目標 | 關鍵屬性 |
|---|---|---|
| 遠端代碼執行 | Cisco AsyncOS | 10.0 CVSS / 與 APT 相關 |
| 身份驗證繞過 | Fortinet 網關 | 憑證洩露 |
| 暴力破解 | VPN 網關 | 10,000+ 獨立 IP |
| 供應鏈 | IT 專業人員 | 部署 PyStoreRAT |
如何堅守防線
防禦這些混亂局面需要的遠不止是更新防火牆。它需要我們從根本上改變對「信任」的看法。全球機構正大力推動各組織認識到 FortiBleed 等行動中固有的憑證洩露風險,其訊息很簡單:儘快修補,否則後果自負。
安全專業人員需要對 最新的 Cisco 和 Fortinet 基礎設施警報 保持高度警惕。由於這些漏洞通常完全繞過身份驗證,您的邊界本質上只是一個建議,而非屏障。如果您希望加強防禦,請從以下幾點入手:
- 修補是不可談判的: 如果您尚未處理 CVE-2025-20393、CVE-2025-59718 和 CVE-2025-59719,請立即停止閱讀並執行修補。
- 終結靜態密碼: 改用防釣魚的多重身份驗證 (MFA)。如果您的 VPN 存取仍然僅依賴密碼,您實際上是在邀請這些組織進入。
- 網絡分段: 如果他們進入了網關,不要讓他們進入核心資產。通過隔離關鍵基礎設施來限制橫向移動。
- 關注行為,而不僅僅是特徵碼: 使用 EDR 工具來搜尋 AsyncRAT 或 AquaShell 後門的特定足跡。
人工智能融入這些勒索軟件行動,已將緩慢的威脅轉變為高速碰撞。攻擊者武器化漏洞的速度,是手動修補根本無法比擬的。雖然 標準化攻擊框架 對於映射這些威脅很有幫助,但它們的效果取決於團隊的響應速度。
現實情況是邊界已經瓦解。在流動優先的金融欺詐與複雜的中繼攻擊興起之間,「內部」與「外部」的區別已變得毫無意義。我們正處於以身份為中心的安全時代。如果您沒有嚴格驗證每一個連接到 VPN 的嘗試,您就已經落後了。保持警惕,保持懷疑,並確保修補程式處於最新狀態——否則代價將極其昂貴。