資安業者Huntress發現一起針對SonicWall VPN和防火牆發動憑證填充(credential stuffing)攻擊以驗證受害用戶憑證,在兩天內入侵了30家企業用戶系統,廠商警告駭客可能正在籌劃下一波更大的行動。
這家資安業者7月25日偵測到對SonicWall系統登入頁的異常登入要求。這起攻擊行動是一宗大範圍隨機攻擊,而非鎖定單一對象。攻擊者大範圍對不相關組織的SonicWall遠端存取入口網站送入憑證,進行系統性驗證。這方法旨在將受害帳號最大化。
Huntress團隊在監測時,發現登入行動集中某個特定的自治系統編號(ASN)。經過分析,這起行動源自5個於DigitalOcean註冊的IP位址。包括157.245.88[.]153、162.243.31[.]111、167.71.150[.]1、209.97.151[.]148、64.227.15[.]20。
研究人員未偵測到人為操作的跡象。他們推測,這代表攻擊者目前還處於自動化批次驗證、收集有效憑證的階段,可能是在為下一波更大規模的攻擊進行前置準備。
研究人員比較了這次攻擊和今年稍早、去年對SonicWall VPN產品的攻擊行動,發現有些受害帳號是相同的。例如有4個帳號也在今年5月22日那次事件遭駭。這意味著這些組織沒有在第一時間進行徹底的密碼重設與MFA(多因素驗證)強制實施,導致外洩憑證在駭客交易或流通後被反覆利用。
在防禦措施方面,研究人員建議企業強制啟用多因素驗證(MFA)、立即重設所有金鑰與密碼以及LDAP/RADIUS等整合認證金鑰、關閉或限制從外網直接存取防火牆的HTTP/HTTPS/SSH介面,並封鎖DigitalOcean的惡意IP,同時檢查歷史登入日誌。
Comments (0)