Массовая атака на SonicWall VPN: 30 организаций скомпрометированы за три дня

information security

С 25 июля 2026 года злоумышленники проводят автоматизированную кампанию по перебору учётных данных, в результате которой получили несанкционированный доступ к устройствам SonicWall VPN и межсетевым экранам. За первые три дня атаки пострадали 30 организаций, не связанных между собой. Об этом сообщается в отчёте, основанном на данных мониторинга компании Huntress.

Описание

Кампания носит массовый, а не целевой характер. Злоумышленники не преследуют конкретную компанию или отрасль - они проверяют скомпрометированные ранее логины и пароли против порталов удалённого доступа SonicWall. Атака началась 25 июля в 18:02 UTC и с тех пор фиксируется устойчивый рост числа скомпрометированных учётных записей. По данным на 27 июля, ежедневное количество взломанных аккаунтов составляло от 26 до 34, а число затронутых организаций за тот же период выросло с 6 до 16.

Как показало расследование, все атаки исходят из пяти IP-адресов, зарегистрированных на облачного провайдера DigitalOcean. Обнаружение аномалий в работе SIEM-системы (класса программных продуктов для управления событиями ИБ и корреляции данных) позволило выявить необычный всплеск успешных входов в устройства SonicWall, поступающих из одной сети-источника. Аналитики не зафиксировали признаков ручного управления взломанными системами - атака полностью автоматизирована.

По данным Huntress, этот случай является частью более широкой волны атак на VPN-шлюзы SonicWall, которая продолжается с 2025 года. В октябре 2025 года уже отмечался всплеск компрометаций, когда злоумышленники быстро получали доступ к множеству учётных записей на разных устройствах. В феврале 2026 года аналогичная кампания использовалась для начального проникновения в сеть жертвы с последующим боковым перемещением. Нынешняя атака отличается только масштабом и тем, что в одном из случаев те же четыре учётные записи, скомпрометированные в мае 2026 года, снова оказались взломаны в рамках текущей кампании.

Метод атаки представляет собой автоматическую проверку учётных данных (credential stuffing). Злоумышленники используют ранее утекшие или приобретённые на теневых форумах базы логинов и паролей, чтобы попытаться войти в максимальное количество устройств SonicWall. Успешный вход возможен, если жертва не меняла пароль после утечки или использует один и тот же пароль на нескольких сервисах. Такая техника требует минимальных ресурсов, но приносит результат, поскольку многие организации не внедряют многофакторную аутентификацию (MFA) для удалённого доступа.

Последствия атак включают потенциальный несанкционированный доступ к внутренним корпоративным сетям. Хотя в данном случае не наблюдалось активности после компрометации (ручного управления), злоумышленники могут использовать скомпрометированные учётные записи для последующего бокового перемещения, кражи данных, развёртывания программ-вымогателей или шпионажа. Отсутствие немедленных признаков проникновения не гарантирует безопасность - взломанный аккаунт может быть использован позже или продан другим группировкам.

Компания Huntress оперативно отреагировала на инцидент: её центр мониторинга и реагирования на угрозы (SOC) активно отслеживает атаки, блокирует подозрительные сессии и уведомляет пострадавших клиентов. Однако угроза сохраняется, так как кампания продолжается, и список IP-адресов атакующих может расширяться.

Для защиты от подобных атак организациям, использующим оборудование SonicWall, рекомендуется немедленно ограничить доступ к удалённому управлению через WAN-интерфейсы, временно отключить протоколы HTTP, HTTPS, SSH и SSL VPN до сброса всех паролей и ключей. Особое внимание следует уделить смене учётных данных локальных администраторов, предварительно согласованных ключей VPN, учётных записей для подключения к LDAP/RADIUS/TACACS+, беспроводных ключей PSK и SNMP-сообществ. Также необходимо отозвать и перевыпустить все внешние API-ключи, а также учётные записи для динамического DNS, SMTP, FTP и любых средств автоматизации, имеющих доступ к межсетевому экрану.

После сброса паролей следует вводить сервисы по одному, внимательно отслеживая логи на предмет повторного появления несанкционированных попыток входа. Обязательным требованием должно стать внедрение многофакторной аутентификации для всех административных и удалённых учётных записей, а также применение принципа минимальных привилегий к ролям управления.

Эта кампания в очередной раз демонстрирует, что атаки на основе перебора паролей остаются одним из самых действенных методов взлома, если организации полагаются только на однофакторную аутентификацию. Только сочетание строгих политик паролей, многофакторной защиты и регулярного аудита журналов входа позволяет снизить риск компрометации удалённого доступа.

Индикаторы компрометации

IPv4

  • 157.245.88.153
  • 162.243.31.111
  • 167.71.150.1
  • 209.97.151.148
  • 64.227.15.20

Комментарии: 0