勒索軟體的全新前線:為何企業 VPN 正面臨圍攻?
TL;DR
勒索軟體的全新前線:為何企業 VPN 正面臨圍攻?
數位邊界正在崩塌,而入侵者不僅僅是在敲門,他們簡直是直接長驅直入。在 2025 年下半年,全球網路安全機構與威脅獵人觀察到,針對企業 VPN 閘道與邊緣基礎設施的針對性攻擊急劇升級。這並非隨機的雜訊,而是高風險的精準行動,利用了一系列關鍵的遠端程式碼執行(RCE)漏洞、身份驗證繞過以及暴力破解攻擊,使得傳統防禦措施顯得不堪一擊。
目前的網路環境猶如雷區。Cisco、Fortinet 與 Palo Alto Networks 等主要供應商皆成為攻擊目標。研究人員已將這些行動追蹤至由國家支持的 APT 組織與勒索軟體集團所組成的危險聯盟。其共同點在於:他們都大量採用自動化、人工智慧驅動的戰術,在您的安全團隊閱讀修補程式說明之前,就搶先發現並利用漏洞。
漏洞淘金熱
當前的攻擊浪潮不僅僅是為了入侵,更是為了將原本用於保護網路的工具武器化。如果您正在運行這些系統,以下漏洞很可能讓您的 SOC 團隊徹夜難眠:
- CVE-2025-20393 (Cisco AsyncOS): 這是一個噩夢。其 CVSS 評分高達 10.0,對攻擊者而言是終極的「免死金牌」。它影響安全電子郵件閘道(Secure Email Gateways),允許遠端程式碼執行。我們已經觀察到中國 APT 組織 UAT-9686 利用此漏洞部署「AquaShell」後門程式,確保在初始入侵後能長期潛伏於您的網路中。
- CVE-2025-59718 與 CVE-2025-59719 (Fortinet): 這些漏洞有效地拆除了門鎖,允許攻擊者繞過 Fortinet 設備的身份驗證。這是進入本不應對外開放的防火牆與 VPN 閘道的直接途徑。
- 「FortiBleed」行動: 這不僅僅是一個漏洞,而是一場全面的攻擊行動。全球機構已發出警告,指出攻擊者正利用此漏洞大規模竊取憑證。
圖片來源:Rod Trent's Substack
攻擊規模之大令人震驚。我們觀察到暴力破解行動同時利用超過 10,000 個獨立 IP 位址來猛攻 Cisco 與 Palo Alto Networks 閘道。這是一場數字遊戲,而攻擊者正佔據上風。閘道安全設備目前佔所有被利用漏洞的 17%。邊界不僅變得薄弱,甚至已形同虛設。
戰術轉變:新常態
若觀察 2025 年上半年的數據,情況更為嚴峻。CVE 披露數量較去年同期增長了 16%,其中有 161 個漏洞在野外被積極利用。更關鍵的是,近 69% 的漏洞利用不需要任何身份驗證。如果門已經被拆掉,您根本不需要密碼。
正如 2025 年上半年惡意軟體與漏洞趨勢報告 所記錄,戰術轉變顯而易見:攻擊者正轉向使用多功能的遠端存取木馬(RAT),如 AsyncRAT、XWorm 與 Remcos。他們在供應鏈攻擊上也展現了創意,例如針對 IT 從業人員的 PyStoreRAT 行動,藉此在企業內部取得立足點。
| 攻擊向量類型 | 主要目標 | 關鍵屬性 |
|---|---|---|
| 遠端程式碼執行 | Cisco AsyncOS | 10.0 CVSS / 與 APT 關聯 |
| 身份驗證繞過 | Fortinet 閘道 | 憑證暴露 |
| 暴力破解 | VPN 閘道 | 10,000+ 獨立 IP |
| 供應鏈 | IT 從業人員 | 部署 PyStoreRAT |
如何守住防線
防禦這些混亂局面需要的不僅僅是更新防火牆,更需要對「信任」的定義進行根本性的轉變。全球機構正大力呼籲企業正視 FortiBleed 等行動中固有的憑證暴露風險,其訊息很簡單:儘速修補,否則將付出代價。
安全專業人員需對 最新的 Cisco 與 Fortinet 基礎設施警報 保持高度警惕。由於這些漏洞通常完全繞過身份驗證,您的邊界本質上只是一個建議,而非屏障。若您希望強化防禦,請從以下幾點開始:
- 修補是不可妥協的: 如果您尚未處理 CVE-2025-20393、CVE-2025-59718 與 CVE-2025-59719,請立即停止閱讀並執行修補。
- 淘汰靜態密碼: 轉向使用防釣魚的多因素身份驗證(MFA)。如果您的 VPN 存取仍僅依賴密碼,您實際上是在邀請這些組織進入。
- 網路分段: 如果他們進入了閘道,請勿讓他們接觸到核心資產。透過隔離關鍵基礎設施來限制橫向移動。
- 監控行為而非僅監控特徵: 使用 EDR 工具來搜尋 AsyncRAT 或 AquaShell 後門等特定足跡。
人工智慧整合進勒索軟體行動,已將緩慢的威脅轉變為高速碰撞。攻擊者武器化漏洞的速度,是手動修補根本無法比擬的。雖然 標準化攻擊框架 對於映射這些威脅很有幫助,但其效用取決於團隊的反應速度。
現實情況是邊界已經瓦解。在行動優先的金融詐騙與複雜的中繼攻擊之間,「內部」與「外部」已成為毫無意義的區別。我們正處於一個以身份為中心的安全時代。如果您沒有嚴格驗證每一次連接 VPN 的嘗試,您就已經落後了。保持警惕、保持懷疑,並確保修補程式處於最新狀態——否則代價將難以估計。