新聞

7月14日SonicWall針對VPN設備SMA1000提出警告,部分機種存在CVE-2026-15409、CVE-2026-15410,並指出這些漏洞已遭利用,後續資安公司Rapid7透露相關攻擊活動出現的時間點可能更早,並公布相關細節。如今有資安公司指出,在SonicWall公告漏洞之後,有資安事故與大規模利用CVE-2026-15409的活動有關。

9月10日威脅情報公司Hunt.io指出,7月17日英國King's Lynn and West Norfolk自治區議會傳出發生網路攻擊事故,疑似與專門鎖定SMA1000設備並大規模利用CVE-2026-15409的活動有關,攻擊者利用漏洞得到VPN設備的指令執行權限,然後擷取組態配置資料,企圖還原相關的LDAP憑證,並用於後續攻擊。駭客通常會將SMA1000設備當作入侵受害組織網路環境的立足點,並植入Impacket套件裡的工具secretsdump,從而竊取Windows電腦存放的憑證。其中,駭客從9個AD環境擷取SAM與LSA機密資料,並在其中5個AD環境恢復網路控制器的憑證,進而發動DCSync攻擊,並洩露數千筆AD帳號記錄。針對這波攻擊的影響範圍,Hunt.io指出受害組織分布在多個國家與產業,這代表攻擊者並未鎖定特定國家或是產業,而是隨機尋找下手目標。

這些駭客在CVE-2026-15409公布兩天後,濫用Rapid7提供的概念驗證程式碼(PoC),藉此大規模掃描並利用漏洞,透過Shodan搜尋結果建立攻擊目標名單,經比對這些駭客疑似對250臺SAM1000設備發動攻擊,入侵160個AD網域及255個LDAP伺服器。針對上述英國自治區議會發生的事故,Hunt.io指出,攻擊者約從7月16日開始掃描,隔天積極利用漏洞,並複製特定的公開資料夾資料,根據他們掌握的調查結果,與該議會公開的資訊大致相符。