勒索軟體Inc利用SonicWall設備零時差漏洞入侵受害組織

此篇文章聚焦於SonicWall SMA1000防火牆設備近日遭揭露的重大資安漏洞,以及攻擊者如何將邊界設備化為入侵企業內網的跳板。SonicWall於7月14日發布公告,指出SMA1000存在CVE-2026-15409與CVE-2026-15410兩項漏洞,其中CVE-2026-15409的CVSS風險評分高達10分,代表其潛在危害極高。更值得警覺的是,這兩項漏洞並非僅停留在理論層面,而是已被攻擊者實際利用,顯示使用相關設備的組織正面臨立即且具體的威脅。

此篇文章也引用資安業者Rapid7的觀察,說明該公司甚至在SonicWall正式揭露漏洞前,就已發現可疑攻擊活動。攻擊者鎖定SonicWall防火牆設備,藉由繞過輸入驗證機制,在作業系統層級執行指令,進而取得初步存取權限。取得立足點後,攻擊行動並未止於單一設備,而是進一步竊取高價值帳密、仍在使用中的連線階段,以及多因素驗證相關設定。這代表即使受害組織後續只採取一般性的網路封鎖、密碼重設或連線中斷措施,攻擊者仍可能保有重返環境的能力。

在橫向移動階段,文章指出,攻擊者會利用從防火牆設備取得的資源,直接以受駭設備的內部IP位址,對企業核心的網域控制站發動異常的Active Directory身分驗證活動。他們也會使用未列於企業資產清冊中的主機名稱,並冒用設備內建LDAP服務帳號執行後續操作,使偵測與追查工作更加困難。Rapid7雖未在最初報告中直接公開攻擊者身分,但後續資訊顯示,這起行動與勒索軟體集團Inc有關;儘管Rapid7成功阻止多數檔案加密與資料外洩事件,仍有一個受害組織遭成功部署勒索軟體。

技術層面上,此篇文章進一步解析兩項漏洞可被串連利用的風險。問題主要涉及SMA1000特定的WebSocket代理伺服器功能,攻擊者可先透過CVE-2026-15409建立進入設備的通道,再利用CVE-2026-15410將權限提升至root等級,取得對設備近乎完全的控制能力。文章藉此提醒企業,防火牆與遠端存取設備不只是防護邊界,也可能在漏洞未修補時成為最危險的攻擊入口;組織應儘速評估設備曝露情形、套用官方修補措施,並同步檢查帳號、連線階段與目錄服務的異常活動。

閱讀完整文章:https://www.ithome.com.tw/news/177422

Related posts