SonicWall VPN 漏洞與 AI 驅動的駭客攻擊對企業基礎設施構成新風險

SonicWall VPN vulnerabilities CVE-2024-40766 enterprise VPN security credential stuffing attacks firewall migration security
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
2026年8月4日
4 分鐘閱讀
SonicWall VPN 漏洞與 AI 驅動的駭客攻擊對企業基礎設施構成新風險

TL;DR

• 攻擊者正透過 SonicWall 防火牆上的憑證填充攻擊來利用 CVE-2024-40766。 • 硬體遷移期間的配置疏忽(如未重置舊密碼)使 VPN 暴露於風險之中。 • 威脅行為者利用商業代理掩蓋大規模自動化偵察掃描。 • 攻擊後續戰術包括使用 BYOVD(自帶漏洞驅動程式)以取得特權系統存取權。

SonicWall VPN 漏洞與 AI 驅動的駭客攻擊對企業基礎設施構成新風險

安全研究人員目前正與 SonicWall Gen 7 防火牆進行一場高風險的「打地鼠」遊戲。針對這些設備的協調式網路攻擊浪潮正猛烈襲來,雖然最初的傳言指向了新的零日漏洞,但現實情況卻更為基礎——也更令人沮喪。這並非隱藏的未知缺陷,而是典型的安全衛生管理失敗。這場混亂直接與 CVE-2024-40766 有關,這是 SonicOS 管理與 SSL VPN 服務中的存取控制問題。

其策略簡單而殘酷。攻擊者正在進行大規模的偵察,並對本地使用者帳戶進行暴力破解。最關鍵的是,他們利用了硬體遷移過程中遺留的配置疏忽。當企業將老舊的 Gen 6 設備更換為全新的 Gen 7 防火牆時,往往會沿用舊習慣——特別是未重置本地管理員或 SSL VPN 密碼。這種簡單的疏忽,實際上等於為任何擁有腳本且有耐心的攻擊者敞開了大門。

偵察的規模

若要了解此威脅的規模,請參考 GreyNoise 的數據。在 2026 年 2 月 22 日至 2 月 25 日期間,他們追蹤到了一次大規模、協調一致的網際網路掃描。僅在四天內,就有來自超過 4,300 個唯一 IP 位址的 84,000 次掃描會話。他們的目標很簡單:找出地圖上所有活躍的 SSL VPN 端點。一旦獲得目標清單,憑證填充(Credential Stuffing)階段隨即展開。

根據 GreyNoise 的分析,約 92% 的探測都在尋找特定的 API 端點,以確認設備上是否啟用了 SSL VPN 功能。為了保持隱蔽並繞過速率限制,這些威脅行為者將近三分之一的流量透過商業代理網路進行路由。這是一種掩蓋來源的巧妙方法,讓防禦者在不誤傷合法流量的情況下,難以封鎖惡意 IP 範圍。

技術戰術與勒索軟體劇本

SonicWall VPN 基礎設施的利用已遠超簡單的未經授權存取。一旦攻擊者利用被盜的本地憑證取得立足點,他們不會就此罷手,而是採取更激進的手段。我們觀察到他們部署了「自帶漏洞驅動程式」(Bring Your Own Vulnerable Driver, BYOVD)戰術,特別是使用如 rwdrv.syshlpdrv.sys 等驅動程式。透過將這些驅動程式載入系統,他們能獲得特權存取權,從而輕易繞過標準的端點安全軟體。

歸根結底,這一切都是為了錢。Akira 組織已被確認為此事件的主要參與者,其流程非常專業:

  • 憑證收集: 他們深入挖掘以獲取更多權限,旨在進行橫向移動,直到掌控整個網路。
  • 系統破壞: 他們會清除磁碟區陰影複製(Volume Shadow Copies)以消除輕鬆復原的可能性,並清除 Windows 事件記錄,讓 IT 團隊無從追查。
  • 勒索軟體執行: 一旦準備就緒,他們會加密所有檔案並留下勒索信。這是一種行之有效的勒索週期,且正變得越來越自動化。

遷移風險與未來方向

SonicWall 已明確表示:這不是新的零日漏洞,而是安全性強化問題。針對目前不到 40 起事件的調查顯示,問題直接指向在硬體升級過程中匯入了舊有設定的環境。如果您已遷移至 Gen 7 SonicWall 防火牆 卻未清除舊憑證,您實際上正坐在火藥桶上。

風險因素 影響
遷移的憑證 來自 Gen 6 硬體的弱密碼或舊密碼,導致容易遭受暴力破解。
暴露的端點 超過 430,000 台防火牆可從公網存取,其中 25,000 台包含嚴重缺陷。
BYOVD 戰術 惡意驅動程式允許攻擊者繞過安全監控工具。

解決方案與問題本身一樣平淡無奇:更新韌體並審核配置。SonicOS 7.3 為暴力破解防護帶來了必要的強化,並強制執行更好的 MFA(多因素驗證)。如果您最近遷移到了 Gen 7 硬體,請立即停止手邊工作,並重置所有與 SSL VPN 存取相關的本地使用者帳戶密碼。不要假設您的舊密碼是安全的。

全局視野

GritRep 對 Akira 戰術的分析 凸顯了一個嚴酷的現實:邊緣設備是最危險的故障點。SSL VPN 是外部世界與您內部核心資產之間的橋樑。當像 Akira 或 Fog 這樣的組織鎖定這些設備時,他們不僅僅是為了快速獲利,更是為了尋找造成大規模財務破壞的路徑。

利用商業代理進行偵察顯示,這些攻擊者正以通常僅限於國家級駭客的複雜程度運作。他們正在自動化狩獵過程,將識別易受攻擊端點的過程轉變為快速的機械化流程。只要網際網路上仍有數十萬台防火牆暴露在外,這些攻擊者的機會之窗就依然敞開。

這提醒我們,安全性並非「設定後即可一勞永逸」的專案。修補程式管理週期必須嚴格執行,且安全配置必須被視為基礎設施中活生生的一部分——尤其是在硬體遷移期間。隨著攻擊者在 BYOVD 和其他進階規避技巧上變得更加熟練,僅僅依賴邊緣防火牆已不足夠。您需要監控內部的橫向移動,並為每一位使用者、每一次存取強制執行嚴格且不可妥協的驗證政策。

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

作者: Sophia Andersson 2026年8月1日 5 分鐘閱讀
common.read_full_article