SonicWall

解析 INC 勒索軟體如何利用 SonicWall SMA 1000 漏洞實現企業網路全面入侵

作者

此案例揭示了邊緣設備作為單一信任點的致命風險。雖然文章對攻擊路徑的技術拆解清晰且具備實務指導價值,但其分析僅限於特定設備漏洞,未能深入探討零信任架構(Zero Trust)如何從根本上消除此類『門神失效』的風險。整體而言,這是一篇高品質的威脅情資分析,但防禦建議仍停留在傳統的補丁管理層級。

解析 INC 勒索軟體如何利用 SonicWall SMA 1000 漏洞實現企業網路全面入侵

對於維運或資安初學者來說,VPN 設備通常被視為企業網路的門神,負責確保只有授權人員能進入內網。然而,當門神本身出現漏洞時,它反而會變成攻擊者進入企業核心最便捷的跳板。近期 INC Ransomware 勒索軟體組織正大規模利用 SonicWall SMA 1000 系列 VPN 設備的漏洞,將其作為入侵企業內網的主要手段。

漏洞鏈與攻擊原理

這次攻擊的核心在於兩個漏洞的組合,即 CVE-2026-15409 與 CVE-2026-15410。在資安領域中,這被稱為漏洞鏈(Vulnerability Chaining),意思是攻擊者將多個單一漏洞串聯起來,達成單一漏洞無法實現的高級目標。

在這個案例中,攻擊者透過這兩個漏洞的組合,實現了任意指令執行(Arbitrary Command Execution)。簡單來說,就是攻擊者可以在不需要合法帳號的情況下,直接在 VPN 設備的系統層級執行他們想要的指令,從而完全接管該設備。

從零日漏洞到武器化

這次攻擊最危險的地方在於,這些漏洞在官方釋出補丁之前就被利用了,這就是所謂的零日漏洞(Zero-day Vulnerability)。攻擊者在 2026 年 6 月底就開始行動,而 SonicWall 直到 7 月中旬才發布修復程式。

一旦接管 VPN 設備,攻擊者的目標並非單純毀壞設備,而是將其作為情報蒐集站。他們會從設備中提取高價值的憑證(Credentials)、活動會話資料庫(Active Session Databases),甚至是 TOTP(基於時間的一次性密碼)的多因素驗證種子配置。

為什麼提取 TOTP 種子如此重要?因為 TOTP 是許多企業用來防止帳號被盜的最後一道防線。如果攻擊者拿到了種子配置,他們就能在自己的設備上生成與受害者一致的驗證碼,從而繞過 MFA(多因素驗證),讓後續的入侵行為看起來像是由合法用戶操作,極難被偵測。

後續滲透與橫向移動

在取得設備控制權後,攻擊者會部署特定的工具來維持權限。根據研究,他們使用了名為 KNUCKLEBALL 的 Python 腳本來啟動 Suo5(一種 HTTP 代理伺服器),並部署名為 ORANGETAIL 的 Java Web Shell(一種允許遠端控制伺服器的後門程式)。

有了這些工具,攻擊者就可以在企業內網進行橫向移動(Lateral Movement),也就是從一台被攻破的設備出發,嘗試掃描並入侵內網中的其他伺服器或工作站,直到找到存放敏感資料的資料庫或備份伺服器,最後啟動勒索軟體加密檔案並勒索贖金。

心理戰與壓力策略

除了技術手段,INC Ransomware 還採取了極具侵略性的心理戰。他們會在洩漏網站公開受害名單,並直接透過電子郵件甚至電話聯繫受害者。

有些受害者會接到自稱是駭客組織成員的電話,告知對方網路已被入侵,並提供特定的電子郵件地址進行談判。這種做法在資安界被稱為壓力策略(Pressure Tactics),旨在利用管理者的恐慌心理,迫使企業在短時間內支付贖金。

工程實務建議與防禦

面對此類攻擊,僅僅更新軟體版本是不夠的,因為如果攻擊者在補丁安裝前就已經進入系統,更新版本並不能將他們踢出去。建議採取以下步驟

首先是立即更新。將所有 SMA 1000 設備更新至最新版本,堵住漏洞入口。

其次是全面追蹤威脅(Threat Hunting)。檢查設備日誌中是否有異常的外部 IP 與 /wsproxy 路徑互動,或使用了不尋常的參數。

第三是強制更換憑證(Credential Rotation)。由於攻擊者可能已經竊取了 session 資料庫與 MFA 種子,必須強制所有使用者更改密碼並重設 MFA 配置。

最後是完整性驗證。檢查系統檔案是否被篡改,確認是否有未經授權的 Python 腳本或 Java 檔案留在設備中。

來源:thehackernews.com

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。