Hai Lỗ Hổng Zero-Day, Kết Hợp Cùng Nhau
Khách hàng của SonicWall đang đối mặt với một nỗi lo ngại về bảo mật mới sau khi các nhà nghiên cứu xác nhận rằng những kẻ tấn công đã khai thác hai lỗ hổng chưa từng được biết đến trong các sản phẩm của công ty, kết hợp chúng lại với nhau để có được quyền truy cập sâu hơn vào các mạng mục tiêu. Theo báo cáo, các lỗ hổng này đã bị khai thác tích cực trong khoảng ba tuần trước khi SonicWall tiết lộ và vá chúng, nghĩa là những kẻ tấn công đã có một khởi đầu thuận lợi đáng kể so với các đơn vị phòng thủ.
Lỗ hổng zero-day nguy hiểm chính bởi vì không có bản vá nào tồn tại khi chúng lần đầu được sử dụng. Khi hai lỗ hổng được kết hợp với nhau, mức độ rủi ro càng tăng lên: một lỗ hổng có thể cấp chỗ đứng ban đầu, trong khi lỗ hổng thứ hai leo thang đặc quyền hoặc vô hiệu hóa hoàn toàn một biện pháp kiểm soát bảo mật. Đối với các tổ chức dựa vào tường lửa SonicWall để bảo vệ mạng nội bộ, công cụ truy cập từ xa và kết nối VPN, sự kết hợp đó có thể tạo ra một con đường trực tiếp từ internet công cộng vào các hệ thống nội bộ nhạy cảm.
Một Mô Hình Rắc Rối Cho SonicWall
Đây không phải là sự cố cá biệt đối với nhà cung cấp này. Đầu năm 2025, tường lửa SonicWall đã bị tấn công bởi một làn sóng khai thác hàng loạt, theo các nhà nghiên cứu cho biết đã ảnh hưởng đến khoảng 20 tổ chức, với tốc độ tấn công tăng nhanh khi các thợ săn mối đe dọa gấp rút tìm hiểu phạm vi. Gần đây hơn, SonicWall đã xác nhận một sự cố bảo mật riêng biệt liên quan đến cổng thông tin đám mây MySonicWall.com, trong đó những kẻ tấn công đã truy cập và làm lộ các tệp cấu hình tường lửa của khách hàng.
Xét tổng thể, những sự kiện này phác họa lên bức tranh về một nhà cung cấp mà các sản phẩm bảo mật biên – và các dịch vụ đám mây hỗ trợ chúng – đã trở thành mục tiêu lặp đi lặp lại của các tác nhân tấn công tinh vi. Tường lửa nằm ở ranh giới của mạng doanh nghiệp và thậm chí cả doanh nghiệp nhỏ, khiến chúng trở thành mục tiêu giá trị cao: xâm phạm một thiết bị, kẻ tấn công có thể không cần xâm nhập thêm bất kỳ thứ gì khác để tiếp cận dữ liệu nội bộ.
Rủi Ro Về Quyền Riêng Tư và Lộ Dữ Liệu
Mối đe dọa về quyền riêng tư ở đây vượt xa phạm vi xâm nhập mạng trực tiếp. Các thiết bị tường lửa thường quản lý các đường hầm VPN, thông tin xác thực truy cập từ xa và các quy tắc định tuyến lưu lượng cho toàn bộ tổ chức. Nếu kẻ tấn công kết hợp các lỗ hổng zero-day để giành quyền kiểm soát quản trị, chúng có khả năng chặn bắt lưu lượng, thu thập thông tin đăng nhập, hoặc chuyển hướng vào các hệ thống lưu trữ hồ sơ khách hàng, dữ liệu nhân viên, hoặc thông tin kinh doanh độc quyền.
Sự kiện lộ tệp cấu hình tường lửa trước đó thông qua cổng thông tin đám mây của SonicWall càng làm tăng thêm mối lo ngại. Các tệp cấu hình có thể chứa chi tiết về kiến trúc mạng, quy tắc bảo mật, và trong một số trường hợp là thông tin xác thực hoặc vật liệu khóa. Khi rơi vào tay kẻ xấu, loại thông tin đó khiến cho kẻ tấn công dễ dàng lên kế hoạch và thực hiện các vụ xâm nhập tiếp theo, ngay cả đối với những tổ chức không bị ảnh hưởng trực tiếp bởi vụ xâm phạm ban đầu. Đối với các doanh nghiệp và khách hàng của họ, điều này nhấn mạnh cách mà một sơ suất bảo mật từ một nhà cung cấp duy nhất có thể lan tỏa thành rủi ro riêng tư rộng lớn hơn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu tổ chức của bạn sử dụng tường lửa SonicWall hoặc các thiết bị liên quan, ưu tiên trước mắt là xác nhận rằng tất cả các bản vá có sẵn cho các lỗ hổng zero-day này đã được áp dụng. Vì kẻ tấn công đã khai thác các lỗ hổng trước khi có bản sửa lỗi, chỉ vá lỗi có thể là chưa đủ; các nhóm bảo mật cũng nên xem xét nhật ký để tìm dấu hiệu xâm phạm có từ trước khi công bố.
Đối với người dùng thông thường và các doanh nghiệp nhỏ có thể không có nhân viên bảo mật CNTT chuyên trách, sự cố này là một lời nhắc nhở rằng chính các thiết bị bảo vệ mạng của bạn cũng là những mục tiêu giá trị. Phần cứng bảo mật biên, bao gồm tường lửa và thiết bị VPN, cần được chú ý cập nhật và giám sát giống như bất kỳ hệ thống quan trọng nào khác. Trì hoãn cập nhật chương trình cơ sở chỉ vì bất tiện có thể để ngỏ một khoảng trống đã biết và có thể bị khai thác lâu hơn mức cần thiết.
Các tổ chức sử dụng công cụ quản lý đám mây của SonicWall cũng nên nhân đây xem xét lại các biện pháp kiểm soát truy cập trên các cổng thông tin đó, thay đổi thông tin xác thực khi thích hợp, và xác nhận rằng dữ liệu cấu hình không bị sửa đổi trái phép.
Các Hành Động Cần Thực Hiện
- Xác minh rằng chương trình cơ sở và các bản vá mới nhất của SonicWall giải quyết các lỗ hổng zero-day kết hợp này đã được cài đặt trên tất cả các thiết bị bị ảnh hưởng.
- Xem xét nhật ký mạng và tường lửa để phát hiện hoạt động bất thường trong vài tuần trở lại đây, vì việc khai thác được cho là đã bắt đầu trước khi công bố công khai.
- Đổi thông tin xác thực và kiểm tra quyền truy cập vào mọi tài khoản quản lý đám mây SonicWall, đặc biệt là trong bối cảnh các tệp cấu hình đã bị lộ trước đó.
- Coi các thiết bị bảo mật biên, chứ không chỉ máy chủ nội bộ, là những tài sản có mức ưu tiên cao cần được quản lý bản vá và giám sát thường xuyên.
Khi các cuộc tấn công zero-day vào phần cứng mạng tiếp tục xuất hiện, việc cập nhật kịp thời các khuyến cáo từ nhà cung cấp và áp dụng bản vá nhanh chóng vẫn là một trong những cách hiệu quả nhất để hạn chế rủi ro. Hãy theo dõi các thông tin chính thức từ SonicWall và các báo cáo bảo mật đáng tin cậy để cập nhật khi tình hình diễn biến.




