SonicWall SMA1000重大漏洞CVE‑2026‑15409被大規模利用,英國議會及全球組織受攻
網路安全

SonicWall SMA1000重大漏洞CVE‑2026‑15409被大規模利用,英國議會及全球組織受攻

AI News Bot
2026-09-17
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

SonicWall SMA1000 重大漏洞 CVE‑2026‑15409 被大規模利用,英國議會與全球組織受波及

2026 年 7 月 14 日,SonicWall 公布其 VPN 產品 SMA1000 系列存在 CVE‑2026‑15409 與 CVE‑2026‑15410 兩項嚴重漏洞,並指出已被實際利用。隨後,資安公司 Rapid7 透露攻擊活動的起始時間可能更早,並公開了漏洞的概念驗證程式碼(PoC)。在漏洞公告兩天內,駭客便濫用該 PoC,透過 Shodan 搜尋結果快速定位目標,展開大規模掃描與入侵。

事件回顧與技術細節

  • 7 月 17 日,英國 King's Lynn and West Norfolk 自治區議會發生網路攻擊。Hunt.io 判斷此事件與專門鎖定 SMA1000、濫用 CVE‑2026‑15409 的行動高度相關。
  • 攻擊者利用漏洞取得 VPN 裝置的指令執行權限,竊取組態檔案,進一步還原 LDAP(輕量目錄存取協定)憑證,用於後續滲透。
  • 在多個受害環境中,駭客植入 Impacket 套件的 secretsdump 工具,竊取 Windows 主機保存的憑證。共從 9 個 AD(Active Directory)環境擷取機密資料,並在 5 個環境成功恢復網路控制器憑證,發動 DCSync(同步域控制器密碼)攻擊,取得數千筆帳號記錄。

Hunt.io 統計顯示,攻擊者在短短數天內對約 250 臺 SMA1000 設備發動攻擊,入侵 160 個 AD 網域 與 255 個 LDAP 伺服器。受害組織遍布多國多產業,顯示此波行動並非針對特定國家或領域,而是以「可利用即攻」的方式隨機挑選目標。

影響與未來展望

此波攻擊凸顯了 VPN 裝置 作為企業與政府機構網路入口的高危隱患。若未即時更新韌體或套用 SonicWall 發佈的緊急修補程式,攻擊者可輕易將 SMA1000 變成內部網路的「立足點」,進一步竊取身份認證資訊,對整體資安構成深遠衝擊。

建議受影響單位:

  1. 立即升級至 SonicWall 最新韌體,關閉未使用的遠端管理埠。

  2. 加強監控:利用 SIEM(安全資訊與事件管理)系統偵測異常 LDAP 查詢與 AD 同步行為。

  3. 重新發佈或更換受洩漏的 LDAP 憑證,並啟用多因素驗證(MFA)以降低憑證被濫用的風險。

隨著 PoC 程式碼公開,類似的自動化掃描工具將持續出現,資安防禦必須從「被動修補」轉向「主動偵測」與「零信任」架構,才能在未來的漏洞浪潮中保持韌性。

分享