
SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理
Huntress 見到三日登入異常,暫未發現攻擊者再落手操作
Huntress 由 7 月 25 日開始,見到一批來自可疑來源、針對 SonicWall VPN 同防火牆嘅登入活動。攻擊集中由五個 DigitalOcean IP 發出,按 Huntress 睇到嘅環境,30 間機構有帳戶俾人成功登入。iThome 報道亦引用咗呢批資料,不過要分清楚「成功登入」去到邊一步,免得將事件講得太誇張。
三日數據,未見後續人手操作
Huntress 公開嘅時間線涵蓋 7 月 25、26、27 日:每日分別有 26、34 同 32 個帳戶出現成功未授權登入,牽涉 6、16 同 8 間機構。逐日數字加埋係 92 次帳戶紀錄,但當中有冇帳戶跨日重複,披露冇交代,所以唔適合直接寫成 92 個獨立帳戶;「兩日內」亦同一手時間線對唔上,較穩陣嘅講法係三日內涉及 30 間機構。
更重要係,Huntress 話暫時未見攻擊者登入後再用人手落指令,公開資料亦冇證明企業內部系統已全面失守。呢批成功登入仍然要當保安事故處理,因為有效帳戶可以留待下一輪攻擊再用;不過「攻擊者正準備大型行動」只屬風險推斷,Huntress 未確認對方下一步會做咩。

圖片:Huntress
憑證填充唔代表 SonicWall 又爆新漏洞
憑證填充嘅做法係攞住早前外洩、偷返嚟或者重用嘅 username 同密碼,交俾程式逐個入口試。只要有人喺其他服務用過同一組密碼,或者舊憑證一直冇換,防火牆本身冇新漏洞都可以俾人正常登入。Huntress 亦提到,今次有四個帳戶曾喺 5 月另一宗事件入面出現,反映舊憑證可能一直仲有效。
香港政府資訊保安網喺 7 月中確實發過 SonicWall SMA1000 漏洞警報,涉及 CVE-2026-15409 同 CVE-2026-15410;嗰宗警報講緊特定版本漏洞同修補程式,今次 Huntress 披露就指向自動化憑證驗證。兩件事冇公開證據顯示有關連,亦冇資料證明今次 30 間機構入面有香港公司。管理員要照樣安裝安全更新,但唔好用「已更新 firmware」取代帳戶同登入紀錄檢查。
第一步:保留紀錄,再收窄入口
先匯出 7 月 25 日 18:02 UTC 前後開始嘅驗證、VPN session、管理員登入同設定變更紀錄,亦要留意 Huntress 公布嘅五個 IP:157.245.88[.]153、162.243.31[.]111、167.71.150[.]1、209.97.151[.]148 同 64.227.15[.]20。查到異常帳戶就停用 session 同帳戶,同時保存原始紀錄,方便再追查有冇改設定、開新帳戶或者掂過內部資源。
跟住停用冇用途嘅 WAN 管理,收窄 HTTP、HTTPS、SSH 同 SSL VPN。遙距存取真係停唔到,就只准指定來源 IP,亦要限制 VPN 帳戶可以去邊啲內部網段。SonicWall 官方本身都建議,唔使由外網管理就關掉 WAN management;改規則前要先確認有本地或者 VPN 管理後備路徑,否則管理員有機會連自己都鎖喺門外。
第二步:重設所有同防火牆相連嘅秘密
只改一兩個用戶密碼唔夠。Huntress 建議一併重設本機管理員密碼、VPN pre-shared key、LDAP/RADIUS/TACACS+ bind credential、Wi‑Fi PSK 同 SNMP credential;連到防火牆嘅外部 API key、Dynamic DNS、SMTP、FTP 同自動化工具秘密亦要撤銷再開。處理次序要顧及服務依賴,重設一組、更新相關系統、確認正常,再逐項恢復入口同監察登入。
所有管理員同遙距帳戶都應強制開 MFA,清走停用或離職員工帳戶,再按職務縮細權限。Huntress 冇話今次繞過咗 MFA,所以唔應將成功登入理解成 MFA 失效;公開資料只顯示 Huntress 未有證據證明 MFA 被繞過;受影響入口有冇開第二重驗證,披露未有交代。行緊 SonicOS 7.3.1 或 8.2.0 嘅支援型號,亦可用 Credential Auditor 找出已知外洩或弱密碼,不過呢項檢查同樣代替唔到 MFA 同獨立密碼。
封五個 IP 只夠應急
封鎖 Huntress 列出嘅 IP 可以即時減少眼前流量,但雲端主機換 IP 好快,單靠 blocklist 守唔耐。今次較實際嘅警號係:一個長期擺喺網上嘅登入頁,只要帳戶重用密碼、冇 MFA、管理權限又開得太闊,攻擊者連漏洞都慳返。用開 SonicWall 做遙距存取嘅公司,應先完成紀錄檢查、憑證重設同入口收窄,再逐項恢復服務。
參考來源
- iThome — 駭客對SonicWall防火牆發動憑證填充攻擊,2天內逾30家企業組織受害 — original report
- Huntress:Credential Stuffing Campaign Hits SonicWall — 事件一手披露,提供三日時間線、成功登入範圍、惡意 IP、調查限制同緩解建議。
- SonicWall:GUI Remote Management 官方指引 — 確認 WAN management 應喺冇用途時停用,亦應限制至可信用戶同來源 IP。
- SonicWall:SSL VPN TOTP 2FA 設定指引 — 確認 SonicWall SSL VPN 支援用第三方 TOTP app 開多重驗證。
- SonicWall:Credential Auditor 官方說明 — 確認新版 SonicOS 可檢查已知外洩或弱密碼,以及相關功能限制。
- GovCERT.HK:Multiple Vulnerabilities in SonicWall Products — 香港官方近期 SonicWall 漏洞警報背景;事件涉及 SMA1000 特定漏洞,唔等同今次憑證填充活動。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







