SonicWall VPN 漏洞與 AI 驅動的駭客攻擊對企業基礎設施構成新風險
TL;DR
SonicWall VPN 漏洞與 AI 驅動的駭客攻擊對企業基礎設施構成新風險
安全研究人員目前正與 SonicWall Gen 7 防火牆進行一場高風險的「打地鼠」遊戲。針對這些設備的協調式網路攻擊浪潮正猛烈襲來,雖然最初的傳言指向了新的零日漏洞,但現實情況卻更為基礎——也更令人沮喪。這並非隱藏的未知缺陷,而是典型的安全衛生管理失敗。這場混亂直接與 CVE-2024-40766 有關,這是 SonicOS 管理與 SSL VPN 服務中的存取控制問題。
其策略簡單而殘酷。攻擊者正在進行大規模的偵察,並對本地使用者帳戶進行暴力破解。最關鍵的是,他們利用了硬體遷移過程中遺留的配置疏忽。當企業將老舊的 Gen 6 設備更換為全新的 Gen 7 防火牆時,往往會沿用舊習慣——特別是未重置本地管理員或 SSL VPN 密碼。這種簡單的疏忽,實際上等於為任何擁有腳本且有耐心的攻擊者敞開了大門。
偵察的規模
若要了解此威脅的規模,請參考 GreyNoise 的數據。在 2026 年 2 月 22 日至 2 月 25 日期間,他們追蹤到了一次大規模、協調一致的網際網路掃描。僅在四天內,就有來自超過 4,300 個唯一 IP 位址的 84,000 次掃描會話。他們的目標很簡單:找出地圖上所有活躍的 SSL VPN 端點。一旦獲得目標清單,憑證填充(Credential Stuffing)階段隨即展開。
根據 GreyNoise 的分析,約 92% 的探測都在尋找特定的 API 端點,以確認設備上是否啟用了 SSL VPN 功能。為了保持隱蔽並繞過速率限制,這些威脅行為者將近三分之一的流量透過商業代理網路進行路由。這是一種掩蓋來源的巧妙方法,讓防禦者在不誤傷合法流量的情況下,難以封鎖惡意 IP 範圍。
技術戰術與勒索軟體劇本
對 SonicWall VPN 基礎設施的利用已遠超簡單的未經授權存取。一旦攻擊者利用被盜的本地憑證取得立足點,他們不會就此罷手,而是採取更激進的手段。我們觀察到他們部署了「自帶漏洞驅動程式」(Bring Your Own Vulnerable Driver, BYOVD)戰術,特別是使用如 rwdrv.sys 和 hlpdrv.sys 等驅動程式。透過將這些驅動程式載入系統,他們能獲得特權存取權,從而輕易繞過標準的端點安全軟體。
歸根結底,這一切都是為了錢。Akira 組織已被確認為此事件的主要參與者,其流程非常專業:
- 憑證收集: 他們深入挖掘以獲取更多權限,旨在進行橫向移動,直到掌控整個網路。
- 系統破壞: 他們會清除磁碟區陰影複製(Volume Shadow Copies)以消除輕鬆復原的可能性,並清除 Windows 事件記錄,讓 IT 團隊無從追查。
- 勒索軟體執行: 一旦準備就緒,他們會加密所有檔案並留下勒索信。這是一種行之有效的勒索週期,且正變得越來越自動化。
遷移風險與未來方向
SonicWall 已明確表示:這不是新的零日漏洞,而是安全性強化問題。針對目前不到 40 起事件的調查顯示,問題直接指向在硬體升級過程中匯入了舊有設定的環境。如果您已遷移至 Gen 7 SonicWall 防火牆 卻未清除舊憑證,您實際上正坐在火藥桶上。
| 風險因素 | 影響 |
|---|---|
| 遷移的憑證 | 來自 Gen 6 硬體的弱密碼或舊密碼,導致容易遭受暴力破解。 |
| 暴露的端點 | 超過 430,000 台防火牆可從公網存取,其中 25,000 台包含嚴重缺陷。 |
| BYOVD 戰術 | 惡意驅動程式允許攻擊者繞過安全監控工具。 |
解決方案與問題本身一樣平淡無奇:更新韌體並審核配置。SonicOS 7.3 為暴力破解防護帶來了必要的強化,並強制執行更好的 MFA(多因素驗證)。如果您最近遷移到了 Gen 7 硬體,請立即停止手邊工作,並重置所有與 SSL VPN 存取相關的本地使用者帳戶密碼。不要假設您的舊密碼是安全的。
全局視野
GritRep 對 Akira 戰術的分析 凸顯了一個嚴酷的現實:邊緣設備是最危險的故障點。SSL VPN 是外部世界與您內部核心資產之間的橋樑。當像 Akira 或 Fog 這樣的組織鎖定這些設備時,他們不僅僅是為了快速獲利,更是為了尋找造成大規模財務破壞的路徑。
利用商業代理進行偵察顯示,這些攻擊者正以通常僅限於國家級駭客的複雜程度運作。他們正在自動化狩獵過程,將識別易受攻擊端點的過程轉變為快速的機械化流程。只要網際網路上仍有數十萬台防火牆暴露在外,這些攻擊者的機會之窗就依然敞開。
這提醒我們,安全性並非「設定後即可一勞永逸」的專案。修補程式管理週期必須嚴格執行,且安全配置必須被視為基礎設施中活生生的一部分——尤其是在硬體遷移期間。隨著攻擊者在 BYOVD 和其他進階規避技巧上變得更加熟練,僅僅依賴邊緣防火牆已不足夠。您需要監控內部的橫向移動,並為每一位使用者、每一次存取強制執行嚴格且不可妥協的驗證政策。