SonicWall VPN 漏洞與 AI 驅動的駭客行動對企業基礎設施構成新風險
TL;DR
SonicWall VPN 漏洞與 AI 驅動的駭客行動對企業基礎設施構成新風險
安全研究人員目前正與 SonicWall Gen 7 防火牆進行一場高風險的「打地鼠」遊戲。針對這些設備的協調式網絡攻擊正猛烈展開,雖然最初有傳言稱出現了新的零日漏洞,但現實情況卻更為基礎——也更令人沮喪。這並非隱藏的未知缺陷,而是典型的安全衛生管理失敗。這場混亂直接與 CVE-2024-40766 有關,這是 SonicOS 管理和 SSL VPN 服務中的存取控制問題。
其策略極其簡單且殘酷。攻擊者正在進行大規模的偵察,並對本地用戶帳戶進行暴力破解。最關鍵的是?他們正利用硬體遷移過程中留下的配置疏忽。當企業將老舊的 Gen 6 設備更換為全新的 Gen 7 防火牆時,往往會沿用舊習慣——特別是未重置本地管理員或 SSL VPN 密碼。這種簡單的疏忽,實際上等於為任何擁有腳本且有耐心的攻擊者敞開了大門。
偵察規模
若要了解此威脅的規模,請參考 GreyNoise 的數據。在 2026 年 2 月 22 日至 2 月 25 日期間,他們追蹤到一場大規模、協調一致的網際網路掃描行動。僅在四天內,就有來自超過 4,300 個唯一 IP 位址的 84,000 次掃描會話。他們的目標很簡單:找出地圖上所有活躍的 SSL VPN 端點。一旦獲得目標清單,憑證填充(Credential Stuffing)階段隨即開始。
根據 GreyNoise 分析,約 92% 的探測都在尋找一個特定的 API 端點,以確認設備上是否啟用了 SSL VPN 功能。為了規避偵測並繞過速率限制,這些威脅行為者將近三分之一的流量透過商業代理網路進行路由。這是一種巧妙的方法,可以掩蓋其來源,使防禦者在不誤傷合法流量的情況下,難以封鎖惡意 IP 範圍。
技術戰術與勒索軟體劇本
對 SonicWall VPN 基礎設施的利用已不僅限於簡單的未經授權存取。一旦攻擊者利用洩漏的本地憑證獲得立足點,他們不會就此停手。他們正採取更激進的手段,例如部署「自帶漏洞驅動程式」(BYOVD)戰術,特別是使用 rwdrv.sys 和 hlpdrv.sys 等驅動程式。透過將這些驅動程式載入系統,他們能獲得特權存取權,從而繞過標準的端點安全軟體。
歸根結底,這一切都是為了錢。Akira 組織已被確認為此行動的主要參與者,其流程非常專業:
- 憑證收集: 他們深入挖掘以獲取更多權限,旨在進行橫向移動,直到完全控制整個網路。
- 系統破壞: 他們會清除磁碟區陰影複製(Volume Shadow Copies)以消除輕鬆恢復的可能性,並清理 Windows 事件記錄,讓 IT 團隊無從追查。
- 勒索軟體執行: 一旦準備就緒,他們會加密所有內容並留下勒索信。這是一種行之有效的勒索循環,且正變得越來越自動化。
遷移風險與未來方向
SonicWall 已明確表示:這不是新的零日漏洞,而是安全加固問題。針對目前不到 40 起事件的調查顯示,問題直接指向在硬體升級過程中匯入了舊設定的環境。如果您已遷移至 Gen 7 SonicWall 防火牆 卻未清理舊憑證,那麼您實際上正坐在火藥桶上。
| 風險因素 | 影響 |
|---|---|
| 遷移的憑證 | 來自 Gen 6 硬體的弱密碼或舊密碼,導致容易遭受暴力破解存取。 |
| 暴露的端點 | 超過 430,000 台防火牆可從公網存取,其中 25,000 台包含嚴重缺陷。 |
| BYOVD 戰術 | 惡意驅動程式允許攻擊者繞過安全監控工具。 |
解決方案與問題本身一樣平淡無奇:更新韌體並審核配置。SonicOS 7.3 為暴力破解防護帶來了更強的效能,並強制執行更好的 MFA(多重身份驗證)。如果您最近更換了 Gen 7 硬體,請立即停止手邊工作,並重置所有與 SSL VPN 存取相關的本地用戶帳戶密碼。切勿假設您的舊密碼是安全的。
全局視野
GritRep 對 Akira 戰術的分析 凸顯了一個嚴酷的現實:邊緣設備是最危險的故障點。SSL VPN 是外部世界與您內部核心資產之間的橋樑。當像 Akira 或 Fog 這樣的組織鎖定這些目標時,他們不僅是在尋求快速獲利,更是在尋找造成大規模財務破壞的路徑。
利用商業代理進行偵察顯示,這些攻擊者正以通常僅限於國家級駭客的複雜程度運作。他們正在自動化搜尋過程,將識別易受攻擊端點的過程轉變為快速的機械化作業。只要網際網路上仍有數十萬台防火牆暴露在外,這些攻擊者的機會之窗就始終敞開。
這提醒我們,安全性並非「一勞永逸」的項目。修補程式管理週期必須嚴格執行,且安全配置必須被視為基礎設施中活生生的一部分——尤其是在硬體遷移期間。隨著攻擊者在利用 BYOVD 和其他進階規避技巧方面變得越來越熟練,僅僅依賴邊緣防火牆已不足夠。您需要監控牆內的橫向移動,並為每一位用戶、每一次存取執行嚴格且不可妥協的身份驗證政策。