勒索軟件的新前線:為何企業 VPN 正面臨圍攻

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月31日
4 分鐘閱讀
勒索軟件的新前線:為何企業 VPN 正面臨圍攻

TL;DR

• 針對企業 VPN 和邊緣基礎設施的定向攻擊大幅升級。 • APT 組織正將關鍵的 RCE 和身份驗證繞過漏洞武器化。 • Cisco 和 Fortinet 設備正面臨自動化、AI 驅動的大規模攻擊。 • 攻擊者利用超過 10,000 個 IP 地址的殭屍網絡進行大規模憑證竊取。 • 網關安全設備已成為全球勒索軟件集團的主要目標。

勒索軟件的新前線:為何企業 VPN 正面臨圍攻

數碼邊界正在崩塌,而入侵者不僅僅是在敲門,他們簡直是長驅直入。在 2025 年下半年,全球網絡安全機構和威脅獵人觀察到針對企業 VPN 網關和邊緣基礎設施的攻擊出現了大規模升級。這並非隨機的網絡雜訊,而是經過精密策劃、高風險的行動,利用了一系列關鍵的遠端代碼執行 (RCE) 漏洞、身份驗證繞過以及暴力破解攻擊,使傳統防禦顯得不堪一擊。

目前的網絡環境猶如雷區。Cisco、Fortinet 和 Palo Alto Networks 等主要供應商均成為目標。研究人員已將這些行動追蹤至由國家支持的 APT 組織與勒索軟件集團組成的危險聯盟。它們的共同點在於:都極度依賴自動化、人工智能驅動的策略,在安全團隊閱讀修補程式說明之前,就已搶先發現並利用漏洞。

漏洞淘金熱

當前的攻擊浪潮不僅僅是為了入侵,更是為了將原本用於保護網絡的工具武器化。如果您正在運行這些系統,以下漏洞很可能讓您的 SOC 團隊徹夜難眠:

  • CVE-2025-20393 (Cisco AsyncOS): 這是一個噩夢。憑藉 10.0 的 CVSS 評分,它成為了攻擊者終極的「免死金牌」。它影響 Secure Email Gateways,允許遠端代碼執行。我們已經看到中國的 APT 組織 UAT-9686 利用此漏洞部署「AquaShell」後門,確保在初始入侵後能長期潛伏在您的網絡中。
  • CVE-2025-59718 和 CVE-2025-59719 (Fortinet): 這些漏洞有效地拆除了門鎖,允許攻擊者繞過 Fortinet 設備的身份驗證。這是進入本不應被存取的防火牆和 VPN 網關的直接途徑。
  • 「FortiBleed」行動: 這不僅僅是一個漏洞,而是一場全面的攻擊行動。全球機構已發出警告,指出攻擊者正利用此漏洞大規模竊取憑證。

圖片來源:Rod Trent's Substack

其規模之大令人震驚。我們觀察到暴力破解行動同時利用超過 10,000 個獨立 IP 地址攻擊 Cisco 和 Palo Alto Networks 網關。這是一場數字遊戲,而攻擊者正佔據上風。網關安全設備目前佔所有被利用漏洞的 17%。邊界不僅變得薄弱,甚至已近乎透明。

戰術轉變:新常態

觀察 2025 年上半年的數據,情況更為嚴峻。CVE 披露數量較去年同期增長了 16%,其中 161 個漏洞在野外被積極利用。更關鍵的是,近 69% 的漏洞利用無需任何身份驗證。如果門已經被拆掉,您根本不需要密碼。

正如 2025 年上半年惡意軟件與漏洞趨勢報告 所記錄,戰術轉變非常明確:攻擊者正轉向使用 AsyncRAT、XWorm 和 Remcos 等多功能的遠端存取木馬 (RAT)。他們還在供應鏈攻擊上發揮創意,例如 PyStoreRAT 行動,直接針對 IT 專業人員以獲取企業網絡的立足點。

攻擊向量類型 主要目標 關鍵屬性
遠端代碼執行 Cisco AsyncOS 10.0 CVSS / 與 APT 相關
身份驗證繞過 Fortinet 網關 憑證洩露
暴力破解 VPN 網關 10,000+ 獨立 IP
供應鏈 IT 專業人員 部署 PyStoreRAT

如何堅守防線

防禦這些混亂局面需要的遠不止是更新防火牆。它需要我們從根本上改變對「信任」的看法。全球機構正大力推動各組織認識到 FortiBleed 等行動中固有的憑證洩露風險,其訊息很簡單:儘快修補,否則後果自負。

安全專業人員需要對 最新的 Cisco 和 Fortinet 基礎設施警報 保持高度警惕。由於這些漏洞通常完全繞過身份驗證,您的邊界本質上只是一個建議,而非屏障。如果您希望加強防禦,請從以下幾點入手:

  • 修補是不可談判的: 如果您尚未處理 CVE-2025-20393、CVE-2025-59718 和 CVE-2025-59719,請立即停止閱讀並執行修補。
  • 終結靜態密碼: 改用防釣魚的多重身份驗證 (MFA)。如果您的 VPN 存取仍然僅依賴密碼,您實際上是在邀請這些組織進入。
  • 網絡分段: 如果他們進入了網關,不要讓他們進入核心資產。通過隔離關鍵基礎設施來限制橫向移動。
  • 關注行為,而不僅僅是特徵碼: 使用 EDR 工具來搜尋 AsyncRAT 或 AquaShell 後門的特定足跡。

人工智能融入這些勒索軟件行動,已將緩慢的威脅轉變為高速碰撞。攻擊者武器化漏洞的速度,是手動修補根本無法比擬的。雖然 標準化攻擊框架 對於映射這些威脅很有幫助,但它們的效果取決於團隊的響應速度。

現實情況是邊界已經瓦解。在流動優先的金融欺詐與複雜的中繼攻擊興起之間,「內部」與「外部」的區別已變得毫無意義。我們正處於以身份為中心的安全時代。如果您沒有嚴格驗證每一個連接到 VPN 的嘗試,您就已經落後了。保持警惕,保持懷疑,並確保修補程式處於最新狀態——否則代價將極其昂貴。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article