Атака на SonicWall: 30 организаций пострадали от подстановки учетных данных

С 25 июля команда Huntress фиксирует масштабную Credential Stuffing-кампанию, нацеленную на учетные записи VPN и межсетевых экранов SonicWall. Злоумышленникам удалось совершить несанкционированные входы как минимум в 30 организациях, используя полностью автоматизированную схему проверки ранее украденных credentials. Инфраструктура атаки компактна, но эффективна: попытки аутентификации прослежены до пяти вредоносных IP-адресов, арендованных у облачного провайдера DigitalOcean, LLC.

Оппортунистический вектор: никакой post-compromise activity

Анализ инцидентов демонстрирует выраженный оппортунистический характер. В отличие от таргетированных операций, после успешной проверки учетных данных злоумышленники не переходили к этапу post-compromise activity — lateral movement, закреплению или эксфильтрации. Вместо этого они массово «сканировали» порталы удаленного доступа, полагаясь на автоматизацию, чтобы выявить уязвимые учетные записи. Такой профиль полностью укладывается в серию аналогичных Credential Stuffing-инцидентов с участием технологий SonicWall, зарегистрированных во второй половине 2025 и в 2026 году.

Неотложные контрмеры: рекомендации Huntress

Организациям, эксплуатирующим сервисы SonicWall, предписано действовать незамедлительно. Ключевая цель — оборвать текущий цикл проверки credentials и исключить повторное проникновение. Ниже перечислены обязательные шаги.

  • Изолируйте интерфейсы управления и удаленного доступа. Ограничьте любую доступность через WAN. Принудительно отключите протоколы HTTP, HTTPS, SSH и SSL VPN до тех пор, пока все учетные данные не будут сброшены.
  • Сбросьте все конфиденциальные секреты без промедления. Поменяйте учетные данные администратора, все pre-shared keys VPN, токены аутентификации и любые другие элементы, которые могли быть скомпрометированы.
  • Усильте журналирование и мониторинг. Убедитесь, что ведение логов настроено на максимальную детализацию. Проверяйте журналы доступа на наличие подозрительной активности — повторяющихся попыток, нетипичных временных меток или IP-адресов из ненадежных подсетей.
  • Проведите криминалистический анализ логов в рамках расследования, чтобы установить хронологию и возможные точки входа.
  • Возвращайте сервисы в строй постепенно после сброса credentials, продолжая пристальный мониторинг на предмет повторных попыток несанкционированного доступа.

Стратегическое усиление защиты: MFA и principle of least privilege

Для долгосрочной устойчивости к подобным атакам настоятельно рекомендуется внедрить multi-factor authentication (MFA) для всех административных и удаленных учетных записей. Дополнительный рубеж аутентификации сводит к нулю эффективность даже релевантных учетных данных, полученных злоумышленником. Параллельно необходимо применить principle of least privilege для ролей управления: каждая учетная запись должна обладать минимально необходимым набором прав, что ограничивает радиус поражения в случае компрометации.

Кампания наглядно демонстрирует, что зрелая кибергигиена — сегментация управления, регулярная ротация секретов и обязательная MFA — способна нейтрализовать даже широкомасштабные автоматизированные угрозы до того, как они перерастут в полноценный инцидент.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: