两个零日漏洞,被串联利用

SonicWall 客户正面临一场新的安全恐慌,研究人员证实攻击者利用了该公司产品中的两个此前未知的漏洞,并将其串联起来以更深入地入侵目标网络。据报告称,这些漏洞在 SonicWall 披露并修补之前被活跃利用了大约三周,这意味着攻击者比防御者抢占了可观的先机。

零日漏洞之所以危险,正是因为它们首次被使用时没有对应的补丁。当两个漏洞被串联时,风险会成倍增加:一个漏洞可能提供初始立足点,而第二个漏洞则能提升权限或完全绕过安全控制。对于依赖 SonicWall 防火墙保护内网、远程访问工具和 VPN 连接的组织而言,这种组合可能转化为从公共互联网直通敏感内部系统的路径。

SonicWall 的麻烦模式

对这家厂商来说,这并非孤立事件。2025 年初,SonicWall 防火墙曾遭到一波大规模利用,研究人员称约有 20 家组织受到影响,攻击速度随着威胁猎手加紧了解影响范围而加快。更近期的,SonicWall 确认了另一起涉及 MySonicWall.com 云门户的安全事件,攻击者访问并暴露了客户防火墙的配置文件。

这些事件综合在一起,描绘出这样一幅图景:这家厂商的边缘安全产品及其云服务,已成为老练攻击者的反复攻击目标。防火墙位于企业乃至小型企业网络的边界,使其成为高价值目标:攻陷一台防火墙,攻击者可能就无需突破其他任何屏障即可触及内部数据。

隐私与数据泄露风险

这里的隐私风险超越了直接的网络入侵。防火墙设备通常管理着整个组织的 VPN 隧道、远程访问凭据和流量路由规则。如果攻击者串联零日漏洞获取管理员控制权,就可能拦截流量、收集凭据,或横向移动至存储客户记录、员工数据或企业专有信息的系统。

此前通过 SonicWall 云门户泄露防火墙配置文件一事,进一步加剧了担忧。配置文件可能包含网络架构、安全规则,在某些情况下甚至包含凭据或密钥材料等详细信息。若落入别有用心者手中,这类信息将使攻击者更容易规划并实施进一步的入侵,甚至针对未直接受原始泄露事件影响的组织。对企业和客户而言,这凸显了单一厂商的安全失误可能向外蔓延,演变为更广泛的隐私风险。

这对您意味着什么

如果您的组织使用 SonicWall 防火墙或相关设备,当务之急是确认已安装所有针对这些零日漏洞的可用补丁。由于攻击者在修复程序存在之前就已利用漏洞,仅靠打补丁可能还不够;安全团队还应审查日志,查找早于漏洞披露的入侵迹象。

对于可能没有专职 IT 安全人员的普通用户和小型企业来说,这起事件提醒人们,保护网络的设备本身就是宝贵的目标。包括防火墙和 VPN 设备在内的边缘安全硬件,需要像其他关键系统一样重视更新和监控。因不方便而推迟固件更新,可能让已知且可被利用的漏洞敞口时间远远超出必要。

使用 SonicWall 云管理工具的组织也应借此机会审查这些门户的访问控制,适时轮换凭据,并确认配置数据未被未授权更改。

可立即采取的措施

  • 确认所有受影响设备均已安装最新的 SonicWall 固件和针对这些串联零日漏洞的补丁。
  • 审查网络和防火墙日志,追溯数周内的异常活动,因为据报告利用行为在公开披露之前就已开始。
  • 轮换凭据并审计对任何 SonicWall 云管理账户的访问权限,特别是考虑到此前配置文件泄露事件。
  • 将边界安全设备(而不仅是内部服务器)视为需要定期补丁管理和监控的高优先级资产。

随着针对网络硬件的零日攻击不断出现,及时关注厂商通告并迅速应用补丁,仍是限制风险敞口的最有效方式之一。请密切关注 SonicWall 官方通告和可信的安全报道,以便根据事态发展获取更新。