對於維運或資安初學者來說,VPN 設備通常被視為企業網路的門神,負責確保只有授權人員能進入內網。然而,當門神本身出現漏洞時,它反而會變成攻擊者進入企業核心最便捷的跳板。近期 INC Ransomware 勒索軟體組織正大規模利用 SonicWall SMA 1000 系列 VPN 設備的漏洞,將其作為入侵企業內網的主要手段。
漏洞鏈與攻擊原理
這次攻擊的核心在於兩個漏洞的組合,即 CVE-2026-15409 與 CVE-2026-15410。在資安領域中,這被稱為漏洞鏈(Vulnerability Chaining),意思是攻擊者將多個單一漏洞串聯起來,達成單一漏洞無法實現的高級目標。
在這個案例中,攻擊者透過這兩個漏洞的組合,實現了任意指令執行(Arbitrary Command Execution)。簡單來說,就是攻擊者可以在不需要合法帳號的情況下,直接在 VPN 設備的系統層級執行他們想要的指令,從而完全接管該設備。
從零日漏洞到武器化
這次攻擊最危險的地方在於,這些漏洞在官方釋出補丁之前就被利用了,這就是所謂的零日漏洞(Zero-day Vulnerability)。攻擊者在 2026 年 6 月底就開始行動,而 SonicWall 直到 7 月中旬才發布修復程式。
一旦接管 VPN 設備,攻擊者的目標並非單純毀壞設備,而是將其作為情報蒐集站。他們會從設備中提取高價值的憑證(Credentials)、活動會話資料庫(Active Session Databases),甚至是 TOTP(基於時間的一次性密碼)的多因素驗證種子配置。
為什麼提取 TOTP 種子如此重要?因為 TOTP 是許多企業用來防止帳號被盜的最後一道防線。如果攻擊者拿到了種子配置,他們就能在自己的設備上生成與受害者一致的驗證碼,從而繞過 MFA(多因素驗證),讓後續的入侵行為看起來像是由合法用戶操作,極難被偵測。
後續滲透與橫向移動
在取得設備控制權後,攻擊者會部署特定的工具來維持權限。根據研究,他們使用了名為 KNUCKLEBALL 的 Python 腳本來啟動 Suo5(一種 HTTP 代理伺服器),並部署名為 ORANGETAIL 的 Java Web Shell(一種允許遠端控制伺服器的後門程式)。
有了這些工具,攻擊者就可以在企業內網進行橫向移動(Lateral Movement),也就是從一台被攻破的設備出發,嘗試掃描並入侵內網中的其他伺服器或工作站,直到找到存放敏感資料的資料庫或備份伺服器,最後啟動勒索軟體加密檔案並勒索贖金。
心理戰與壓力策略
除了技術手段,INC Ransomware 還採取了極具侵略性的心理戰。他們會在洩漏網站公開受害名單,並直接透過電子郵件甚至電話聯繫受害者。
有些受害者會接到自稱是駭客組織成員的電話,告知對方網路已被入侵,並提供特定的電子郵件地址進行談判。這種做法在資安界被稱為壓力策略(Pressure Tactics),旨在利用管理者的恐慌心理,迫使企業在短時間內支付贖金。
工程實務建議與防禦
面對此類攻擊,僅僅更新軟體版本是不夠的,因為如果攻擊者在補丁安裝前就已經進入系統,更新版本並不能將他們踢出去。建議採取以下步驟
首先是立即更新。將所有 SMA 1000 設備更新至最新版本,堵住漏洞入口。
其次是全面追蹤威脅(Threat Hunting)。檢查設備日誌中是否有異常的外部 IP 與 /wsproxy 路徑互動,或使用了不尋常的參數。
第三是強制更換憑證(Credential Rotation)。由於攻擊者可能已經竊取了 session 資料庫與 MFA 種子,必須強制所有使用者更改密碼並重設 MFA 配置。
最後是完整性驗證。檢查系統檔案是否被篡改,確認是否有未經授權的 Python 腳本或 Java 檔案留在設備中。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。