Атака на SonicWall: 30 организаций пострадали от подстановки учетных данных
С 25 июля команда Huntress фиксирует масштабную Credential Stuffing-кампанию, нацеленную на учетные записи VPN и межсетевых экранов SonicWall. Злоумышленникам удалось совершить несанкционированные входы как минимум в 30 организациях, используя полностью автоматизированную схему проверки ранее украденных credentials. Инфраструктура атаки компактна, но эффективна: попытки аутентификации прослежены до пяти вредоносных IP-адресов, арендованных у облачного провайдера DigitalOcean, LLC.
Оппортунистический вектор: никакой post-compromise activity
Анализ инцидентов демонстрирует выраженный оппортунистический характер. В отличие от таргетированных операций, после успешной проверки учетных данных злоумышленники не переходили к этапу post-compromise activity — lateral movement, закреплению или эксфильтрации. Вместо этого они массово «сканировали» порталы удаленного доступа, полагаясь на автоматизацию, чтобы выявить уязвимые учетные записи. Такой профиль полностью укладывается в серию аналогичных Credential Stuffing-инцидентов с участием технологий SonicWall, зарегистрированных во второй половине 2025 и в 2026 году.
Неотложные контрмеры: рекомендации Huntress
Организациям, эксплуатирующим сервисы SonicWall, предписано действовать незамедлительно. Ключевая цель — оборвать текущий цикл проверки credentials и исключить повторное проникновение. Ниже перечислены обязательные шаги.
- Изолируйте интерфейсы управления и удаленного доступа. Ограничьте любую доступность через WAN. Принудительно отключите протоколы HTTP, HTTPS, SSH и SSL VPN до тех пор, пока все учетные данные не будут сброшены.
- Сбросьте все конфиденциальные секреты без промедления. Поменяйте учетные данные администратора, все pre-shared keys VPN, токены аутентификации и любые другие элементы, которые могли быть скомпрометированы.
- Усильте журналирование и мониторинг. Убедитесь, что ведение логов настроено на максимальную детализацию. Проверяйте журналы доступа на наличие подозрительной активности — повторяющихся попыток, нетипичных временных меток или IP-адресов из ненадежных подсетей.
- Проведите криминалистический анализ логов в рамках расследования, чтобы установить хронологию и возможные точки входа.
- Возвращайте сервисы в строй постепенно после сброса credentials, продолжая пристальный мониторинг на предмет повторных попыток несанкционированного доступа.
Стратегическое усиление защиты: MFA и principle of least privilege
Для долгосрочной устойчивости к подобным атакам настоятельно рекомендуется внедрить multi-factor authentication (MFA) для всех административных и удаленных учетных записей. Дополнительный рубеж аутентификации сводит к нулю эффективность даже релевантных учетных данных, полученных злоумышленником. Параллельно необходимо применить principle of least privilege для ролей управления: каждая учетная запись должна обладать минимально необходимым набором прав, что ограничивает радиус поражения в случае компрометации.
Кампания наглядно демонстрирует, что зрелая кибергигиена — сегментация управления, регулярная ротация секретов и обязательная MFA — способна нейтрализовать даже широкомасштабные автоматизированные угрозы до того, как они перерастут в полноценный инцидент.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



