SonicWall SSL VPN曝出高危漏洞,可能导致防火墙崩溃
内容提要
黑客利用SonicWall防火墙设备的安全漏洞入侵网络,影响第5、6和7代防火墙,已被修补。建议管理员尽快升级固件版本、限制访问来源并启用多因素身份验证。联邦机构被要求在9月30日前修补漏洞。勒索软件团伙也利用SonicWall漏洞攻击企业网络。
延伸解读
漏洞影响范围扩大:从管理界面到SSLVPN
SonicWall最初认为CVE-2024-40766仅影响防火墙的管理访问界面,但后续透露该漏洞还影响SSLVPN功能,且已被黑客用于网络攻击。这意味着攻击面比预想的更广,不仅管理接口可能被利用,SSLVPN服务同样存在风险。管理员需重新评估暴露面,确保所有受影响功能都得到防护。
攻击者偏好:本地账户与MFA缺失
Arctic Wolf的研究显示,在每起攻击中,被入侵的账户都是设备本地账户,而非与活动目录等集中式认证集成,且所有被入侵账户的MFA均被禁用。这提示管理员应避免依赖本地账户进行远程访问,并强制为所有SSLVPN用户启用MFA,尤其是使用TOTP或电子邮件OTP的方式。
修复时限与缓解措施
CISA已将CVE-2024-40766加入已知漏洞目录,并要求联邦机构在9月30日前完成修补。SonicWall建议将防火墙管理和SSLVPN访问限制为可信来源,尽可能禁止互联网访问,并尽快升级到最新SonicOS固件。对于无法立即修补的环境,限制访问来源和启用MFA是关键的临时缓解手段。
勒索软件关联与证据强度
Arctic Wolf认为攻击与Akira勒索软件有关,攻击者借此获得初始访问权;Rapid7也发现勒索软件组织针对SonicWall SSLVPN账户,但指出将CVE-2024-40766与这些事件直接关联的证据仍是间接的。此外,HelloKitty和FiveHands等团伙也曾利用SonicWall漏洞。管理员应警惕勒索软件风险,但需注意归因尚未完全确证。
Q&A
SonicWall SSL VPN漏洞的具体编号是什么?
该漏洞的编号是CVE-2024-40766。
SonicWall防火墙的哪些版本受到影响?
第5代、第6代和第7代防火墙受到影响。
管理员应该如何应对SonicWall的安全漏洞?
管理员应尽快升级固件版本、限制访问来源并启用多因素身份验证。
CISA对联邦机构的要求是什么?
CISA要求联邦机构在9月30日前修补该漏洞,并确保网络安全。
哪些勒索软件团伙利用了SonicWall的漏洞?
包括HelloKitty和FiveHands在内的多个勒索软件团伙利用了该漏洞。
SonicWall漏洞对SSLVPN功能有什么影响?
该漏洞影响了防火墙的SSLVPN功能,黑客已利用该漏洞进行网络攻击。