SonicWall VPN 漏洞與 AI 驅動的駭客行動對企業基礎設施構成新風險

SonicWall VPN vulnerabilities CVE-2024-40766 enterprise VPN security credential stuffing attacks firewall migration security
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年8月4日
4 分鐘閱讀
SonicWall VPN 漏洞與 AI 驅動的駭客行動對企業基礎設施構成新風險

TL;DR

• 攻擊者正透過 SonicWall 防火牆上的憑證填充攻擊來利用 CVE-2024-40766。 • 硬體遷移期間的配置疏忽導致 VPN 容易被入侵。 • 威脅行為者利用商業代理掩蓋大規模、自動化的偵察掃描。 • 入侵後的戰術包括使用 BYOVD 攻擊以獲得系統特權存取權。

SonicWall VPN 漏洞與 AI 驅動的駭客行動對企業基礎設施構成新風險

安全研究人員目前正與 SonicWall Gen 7 防火牆進行一場高風險的「打地鼠」遊戲。針對這些設備的協調式網絡攻擊正猛烈展開,雖然最初有傳言稱出現了新的零日漏洞,但現實情況卻更為基礎——也更令人沮喪。這並非隱藏的未知缺陷,而是典型的安全衛生管理失敗。這場混亂直接與 CVE-2024-40766 有關,這是 SonicOS 管理和 SSL VPN 服務中的存取控制問題。

其策略極其簡單且殘酷。攻擊者正在進行大規模的偵察,並對本地用戶帳戶進行暴力破解。最關鍵的是?他們正利用硬體遷移過程中留下的配置疏忽。當企業將老舊的 Gen 6 設備更換為全新的 Gen 7 防火牆時,往往會沿用舊習慣——特別是未重置本地管理員或 SSL VPN 密碼。這種簡單的疏忽,實際上等於為任何擁有腳本且有耐心的攻擊者敞開了大門。

偵察規模

若要了解此威脅的規模,請參考 GreyNoise 的數據。在 2026 年 2 月 22 日至 2 月 25 日期間,他們追蹤到一場大規模、協調一致的網際網路掃描行動。僅在四天內,就有來自超過 4,300 個唯一 IP 位址的 84,000 次掃描會話。他們的目標很簡單:找出地圖上所有活躍的 SSL VPN 端點。一旦獲得目標清單,憑證填充(Credential Stuffing)階段隨即開始。

根據 GreyNoise 分析,約 92% 的探測都在尋找一個特定的 API 端點,以確認設備上是否啟用了 SSL VPN 功能。為了規避偵測並繞過速率限制,這些威脅行為者將近三分之一的流量透過商業代理網路進行路由。這是一種巧妙的方法,可以掩蓋其來源,使防禦者在不誤傷合法流量的情況下,難以封鎖惡意 IP 範圍。

技術戰術與勒索軟體劇本

SonicWall VPN 基礎設施的利用已不僅限於簡單的未經授權存取。一旦攻擊者利用洩漏的本地憑證獲得立足點,他們不會就此停手。他們正採取更激進的手段,例如部署「自帶漏洞驅動程式」(BYOVD)戰術,特別是使用 rwdrv.syshlpdrv.sys 等驅動程式。透過將這些驅動程式載入系統,他們能獲得特權存取權,從而繞過標準的端點安全軟體。

歸根結底,這一切都是為了錢。Akira 組織已被確認為此行動的主要參與者,其流程非常專業:

  • 憑證收集: 他們深入挖掘以獲取更多權限,旨在進行橫向移動,直到完全控制整個網路。
  • 系統破壞: 他們會清除磁碟區陰影複製(Volume Shadow Copies)以消除輕鬆恢復的可能性,並清理 Windows 事件記錄,讓 IT 團隊無從追查。
  • 勒索軟體執行: 一旦準備就緒,他們會加密所有內容並留下勒索信。這是一種行之有效的勒索循環,且正變得越來越自動化。

遷移風險與未來方向

SonicWall 已明確表示:這不是新的零日漏洞,而是安全加固問題。針對目前不到 40 起事件的調查顯示,問題直接指向在硬體升級過程中匯入了舊設定的環境。如果您已遷移至 Gen 7 SonicWall 防火牆 卻未清理舊憑證,那麼您實際上正坐在火藥桶上。

風險因素 影響
遷移的憑證 來自 Gen 6 硬體的弱密碼或舊密碼,導致容易遭受暴力破解存取。
暴露的端點 超過 430,000 台防火牆可從公網存取,其中 25,000 台包含嚴重缺陷。
BYOVD 戰術 惡意驅動程式允許攻擊者繞過安全監控工具。

解決方案與問題本身一樣平淡無奇:更新韌體並審核配置。SonicOS 7.3 為暴力破解防護帶來了更強的效能,並強制執行更好的 MFA(多重身份驗證)。如果您最近更換了 Gen 7 硬體,請立即停止手邊工作,並重置所有與 SSL VPN 存取相關的本地用戶帳戶密碼。切勿假設您的舊密碼是安全的。

全局視野

GritRep 對 Akira 戰術的分析 凸顯了一個嚴酷的現實:邊緣設備是最危險的故障點。SSL VPN 是外部世界與您內部核心資產之間的橋樑。當像 Akira 或 Fog 這樣的組織鎖定這些目標時,他們不僅是在尋求快速獲利,更是在尋找造成大規模財務破壞的路徑。

利用商業代理進行偵察顯示,這些攻擊者正以通常僅限於國家級駭客的複雜程度運作。他們正在自動化搜尋過程,將識別易受攻擊端點的過程轉變為快速的機械化作業。只要網際網路上仍有數十萬台防火牆暴露在外,這些攻擊者的機會之窗就始終敞開。

這提醒我們,安全性並非「一勞永逸」的項目。修補程式管理週期必須嚴格執行,且安全配置必須被視為基礎設施中活生生的一部分——尤其是在硬體遷移期間。隨著攻擊者在利用 BYOVD 和其他進階規避技巧方面變得越來越熟練,僅僅依賴邊緣防火牆已不足夠。您需要監控牆內的橫向移動,並為每一位用戶、每一次存取執行嚴格且不可妥協的身份驗證政策。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

作者: Sophia Andersson 2026年8月1日 5 分鐘閱讀
common.read_full_article