SonicWall SSL VPN曝出高危漏洞,可能导致防火墙崩溃

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

黑客利用SonicWall防火墙设备的安全漏洞入侵网络,影响第5、6和7代防火墙,已被修补。建议管理员尽快升级固件版本、限制访问来源并启用多因素身份验证。联邦机构被要求在9月30日前修补漏洞。勒索软件团伙也利用SonicWall漏洞攻击企业网络。

🔎

延伸解读

漏洞影响范围扩大:从管理界面到SSLVPN

SonicWall最初认为CVE-2024-40766仅影响防火墙的管理访问界面,但后续透露该漏洞还影响SSLVPN功能,且已被黑客用于网络攻击。这意味着攻击面比预想的更广,不仅管理接口可能被利用,SSLVPN服务同样存在风险。管理员需重新评估暴露面,确保所有受影响功能都得到防护。

攻击者偏好:本地账户与MFA缺失

Arctic Wolf的研究显示,在每起攻击中,被入侵的账户都是设备本地账户,而非与活动目录等集中式认证集成,且所有被入侵账户的MFA均被禁用。这提示管理员应避免依赖本地账户进行远程访问,并强制为所有SSLVPN用户启用MFA,尤其是使用TOTP或电子邮件OTP的方式。

修复时限与缓解措施

CISA已将CVE-2024-40766加入已知漏洞目录,并要求联邦机构在9月30日前完成修补。SonicWall建议将防火墙管理和SSLVPN访问限制为可信来源,尽可能禁止互联网访问,并尽快升级到最新SonicOS固件。对于无法立即修补的环境,限制访问来源和启用MFA是关键的临时缓解手段。

勒索软件关联与证据强度

Arctic Wolf认为攻击与Akira勒索软件有关,攻击者借此获得初始访问权;Rapid7也发现勒索软件组织针对SonicWall SSLVPN账户,但指出将CVE-2024-40766与这些事件直接关联的证据仍是间接的。此外,HelloKitty和FiveHands等团伙也曾利用SonicWall漏洞。管理员应警惕勒索软件风险,但需注意归因尚未完全确证。

Q&A

SonicWall SSL VPN漏洞的具体编号是什么?

该漏洞的编号是CVE-2024-40766。

SonicWall防火墙的哪些版本受到影响?

第5代、第6代和第7代防火墙受到影响。

管理员应该如何应对SonicWall的安全漏洞?

管理员应尽快升级固件版本、限制访问来源并启用多因素身份验证。

CISA对联邦机构的要求是什么?

CISA要求联邦机构在9月30日前修补该漏洞,并确保网络安全。

哪些勒索软件团伙利用了SonicWall的漏洞?

包括HelloKitty和FiveHands在内的多个勒索软件团伙利用了该漏洞。

SonicWall漏洞对SSLVPN功能有什么影响?

该漏洞影响了防火墙的SSLVPN功能,黑客已利用该漏洞进行网络攻击。

🏷️

标签

➡️

继续阅读