勒索軟體的全新前線:為何企業 VPN 正面臨圍攻?

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月31日
4 分鐘閱讀
勒索軟體的全新前線:為何企業 VPN 正面臨圍攻?

TL;DR

• 針對企業 VPN 與邊緣基礎設施的針對性攻擊急劇升級。 • APT 組織正將關鍵的 RCE 與身份驗證繞過漏洞武器化。 • Cisco 與 Fortinet 設備正遭受大規模、AI 驅動的自動化攻擊。 • 攻擊者利用超過 10,000 個 IP 的殭屍網路進行大規模憑證竊取。 • 閘道安全設備已成為全球勒索軟體集團的主要目標。

勒索軟體的全新前線:為何企業 VPN 正面臨圍攻?

數位邊界正在崩塌,而入侵者不僅僅是在敲門,他們簡直是直接長驅直入。在 2025 年下半年,全球網路安全機構與威脅獵人觀察到,針對企業 VPN 閘道與邊緣基礎設施的針對性攻擊急劇升級。這並非隨機的雜訊,而是高風險的精準行動,利用了一系列關鍵的遠端程式碼執行(RCE)漏洞、身份驗證繞過以及暴力破解攻擊,使得傳統防禦措施顯得不堪一擊。

目前的網路環境猶如雷區。Cisco、Fortinet 與 Palo Alto Networks 等主要供應商皆成為攻擊目標。研究人員已將這些行動追蹤至由國家支持的 APT 組織與勒索軟體集團所組成的危險聯盟。其共同點在於:他們都大量採用自動化、人工智慧驅動的戰術,在您的安全團隊閱讀修補程式說明之前,就搶先發現並利用漏洞。

漏洞淘金熱

當前的攻擊浪潮不僅僅是為了入侵,更是為了將原本用於保護網路的工具武器化。如果您正在運行這些系統,以下漏洞很可能讓您的 SOC 團隊徹夜難眠:

  • CVE-2025-20393 (Cisco AsyncOS): 這是一個噩夢。其 CVSS 評分高達 10.0,對攻擊者而言是終極的「免死金牌」。它影響安全電子郵件閘道(Secure Email Gateways),允許遠端程式碼執行。我們已經觀察到中國 APT 組織 UAT-9686 利用此漏洞部署「AquaShell」後門程式,確保在初始入侵後能長期潛伏於您的網路中。
  • CVE-2025-59718 與 CVE-2025-59719 (Fortinet): 這些漏洞有效地拆除了門鎖,允許攻擊者繞過 Fortinet 設備的身份驗證。這是進入本不應對外開放的防火牆與 VPN 閘道的直接途徑。
  • 「FortiBleed」行動: 這不僅僅是一個漏洞,而是一場全面的攻擊行動。全球機構已發出警告,指出攻擊者正利用此漏洞大規模竊取憑證。

圖片來源:Rod Trent's Substack

攻擊規模之大令人震驚。我們觀察到暴力破解行動同時利用超過 10,000 個獨立 IP 位址來猛攻 Cisco 與 Palo Alto Networks 閘道。這是一場數字遊戲,而攻擊者正佔據上風。閘道安全設備目前佔所有被利用漏洞的 17%。邊界不僅變得薄弱,甚至已形同虛設。

戰術轉變:新常態

若觀察 2025 年上半年的數據,情況更為嚴峻。CVE 披露數量較去年同期增長了 16%,其中有 161 個漏洞在野外被積極利用。更關鍵的是,近 69% 的漏洞利用不需要任何身份驗證。如果門已經被拆掉,您根本不需要密碼。

正如 2025 年上半年惡意軟體與漏洞趨勢報告 所記錄,戰術轉變顯而易見:攻擊者正轉向使用多功能的遠端存取木馬(RAT),如 AsyncRAT、XWorm 與 Remcos。他們在供應鏈攻擊上也展現了創意,例如針對 IT 從業人員的 PyStoreRAT 行動,藉此在企業內部取得立足點。

攻擊向量類型 主要目標 關鍵屬性
遠端程式碼執行 Cisco AsyncOS 10.0 CVSS / 與 APT 關聯
身份驗證繞過 Fortinet 閘道 憑證暴露
暴力破解 VPN 閘道 10,000+ 獨立 IP
供應鏈 IT 從業人員 部署 PyStoreRAT

如何守住防線

防禦這些混亂局面需要的不僅僅是更新防火牆,更需要對「信任」的定義進行根本性的轉變。全球機構正大力呼籲企業正視 FortiBleed 等行動中固有的憑證暴露風險,其訊息很簡單:儘速修補,否則將付出代價。

安全專業人員需對 最新的 Cisco 與 Fortinet 基礎設施警報 保持高度警惕。由於這些漏洞通常完全繞過身份驗證,您的邊界本質上只是一個建議,而非屏障。若您希望強化防禦,請從以下幾點開始:

  • 修補是不可妥協的: 如果您尚未處理 CVE-2025-20393、CVE-2025-59718 與 CVE-2025-59719,請立即停止閱讀並執行修補。
  • 淘汰靜態密碼: 轉向使用防釣魚的多因素身份驗證(MFA)。如果您的 VPN 存取仍僅依賴密碼,您實際上是在邀請這些組織進入。
  • 網路分段: 如果他們進入了閘道,請勿讓他們接觸到核心資產。透過隔離關鍵基礎設施來限制橫向移動。
  • 監控行為而非僅監控特徵: 使用 EDR 工具來搜尋 AsyncRAT 或 AquaShell 後門等特定足跡。

人工智慧整合進勒索軟體行動,已將緩慢的威脅轉變為高速碰撞。攻擊者武器化漏洞的速度,是手動修補根本無法比擬的。雖然 標準化攻擊框架 對於映射這些威脅很有幫助,但其效用取決於團隊的反應速度。

現實情況是邊界已經瓦解。在行動優先的金融詐騙與複雜的中繼攻擊之間,「內部」與「外部」已成為毫無意義的區別。我們正處於一個以身份為中心的安全時代。如果您沒有嚴格驗證每一次連接 VPN 的嘗試,您就已經落後了。保持警惕、保持懷疑,並確保修補程式處於最新狀態——否則代價將難以估計。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article