SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理
Tech News

SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理

圖片:via iThome — https://www.ithome.com.tw/news/177752
TechLab 編輯部(譯)·

Huntress 見到三日登入異常,暫未發現攻擊者再落手操作

Huntress 由 7 月 25 日開始,見到一批來自可疑來源、針對 SonicWall VPN 同防火牆嘅登入活動。攻擊集中由五個 DigitalOcean IP 發出,按 Huntress 睇到嘅環境,30 間機構有帳戶俾人成功登入。iThome 報道亦引用咗呢批資料,不過要分清楚「成功登入」去到邊一步,免得將事件講得太誇張。

三日數據,未見後續人手操作

Huntress 公開嘅時間線涵蓋 7 月 25、26、27 日:每日分別有 26、34 同 32 個帳戶出現成功未授權登入,牽涉 6、16 同 8 間機構。逐日數字加埋係 92 次帳戶紀錄,但當中有冇帳戶跨日重複,披露冇交代,所以唔適合直接寫成 92 個獨立帳戶;「兩日內」亦同一手時間線對唔上,較穩陣嘅講法係三日內涉及 30 間機構。

更重要係,Huntress 話暫時未見攻擊者登入後再用人手落指令,公開資料亦冇證明企業內部系統已全面失守。呢批成功登入仍然要當保安事故處理,因為有效帳戶可以留待下一輪攻擊再用;不過「攻擊者正準備大型行動」只屬風險推斷,Huntress 未確認對方下一步會做咩。

Huntress 整理嘅 SonicWall 撞密碼攻擊三日時間線圖

圖片:Huntress

憑證填充唔代表 SonicWall 又爆新漏洞

憑證填充嘅做法係攞住早前外洩、偷返嚟或者重用嘅 username 同密碼,交俾程式逐個入口試。只要有人喺其他服務用過同一組密碼,或者舊憑證一直冇換,防火牆本身冇新漏洞都可以俾人正常登入。Huntress 亦提到,今次有四個帳戶曾喺 5 月另一宗事件入面出現,反映舊憑證可能一直仲有效。

香港政府資訊保安網喺 7 月中確實發過 SonicWall SMA1000 漏洞警報,涉及 CVE-2026-15409 同 CVE-2026-15410;嗰宗警報講緊特定版本漏洞同修補程式,今次 Huntress 披露就指向自動化憑證驗證。兩件事冇公開證據顯示有關連,亦冇資料證明今次 30 間機構入面有香港公司。管理員要照樣安裝安全更新,但唔好用「已更新 firmware」取代帳戶同登入紀錄檢查。

第一步:保留紀錄,再收窄入口

先匯出 7 月 25 日 18:02 UTC 前後開始嘅驗證、VPN session、管理員登入同設定變更紀錄,亦要留意 Huntress 公布嘅五個 IP:157.245.88[.]153162.243.31[.]111167.71.150[.]1209.97.151[.]14864.227.15[.]20。查到異常帳戶就停用 session 同帳戶,同時保存原始紀錄,方便再追查有冇改設定、開新帳戶或者掂過內部資源。

跟住停用冇用途嘅 WAN 管理,收窄 HTTP、HTTPS、SSH 同 SSL VPN。遙距存取真係停唔到,就只准指定來源 IP,亦要限制 VPN 帳戶可以去邊啲內部網段。SonicWall 官方本身都建議,唔使由外網管理就關掉 WAN management;改規則前要先確認有本地或者 VPN 管理後備路徑,否則管理員有機會連自己都鎖喺門外。

第二步:重設所有同防火牆相連嘅秘密

只改一兩個用戶密碼唔夠。Huntress 建議一併重設本機管理員密碼、VPN pre-shared key、LDAP/RADIUS/TACACS+ bind credential、Wi‑Fi PSK 同 SNMP credential;連到防火牆嘅外部 API key、Dynamic DNS、SMTP、FTP 同自動化工具秘密亦要撤銷再開。處理次序要顧及服務依賴,重設一組、更新相關系統、確認正常,再逐項恢復入口同監察登入。

所有管理員同遙距帳戶都應強制開 MFA,清走停用或離職員工帳戶,再按職務縮細權限。Huntress 冇話今次繞過咗 MFA,所以唔應將成功登入理解成 MFA 失效;公開資料只顯示 Huntress 未有證據證明 MFA 被繞過;受影響入口有冇開第二重驗證,披露未有交代。行緊 SonicOS 7.3.1 或 8.2.0 嘅支援型號,亦可用 Credential Auditor 找出已知外洩或弱密碼,不過呢項檢查同樣代替唔到 MFA 同獨立密碼。

封五個 IP 只夠應急

封鎖 Huntress 列出嘅 IP 可以即時減少眼前流量,但雲端主機換 IP 好快,單靠 blocklist 守唔耐。今次較實際嘅警號係:一個長期擺喺網上嘅登入頁,只要帳戶重用密碼、冇 MFA、管理權限又開得太闊,攻擊者連漏洞都慳返。用開 SonicWall 做遙距存取嘅公司,應先完成紀錄檢查、憑證重設同入口收窄,再逐項恢復服務。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook