SonicWall Gen6 SSL-VPN: хакеры обходили MFA из-за неполного патча

  • Автор темы Автор темы 5Zigen
  • Дата начала Дата начала

5Zigen

Кастомный
Местный
Местный
Регистрация
21 Сен 2025
Сообщения
24
USDT
0
20 мая 2026 появилась информация о реальных атаках на SonicWall Gen6 SSL-VPN. Злоумышленники подбирали VPN-учетные данные и обходили MFA, после чего попадали во внутреннюю сеть.

Проблема связана с CVE-2024-12802. Важный момент: на Gen6-устройствах одного обновления прошивки оказалось недостаточно. Если после патча не выполнить ручную перенастройку LDAP, защита MFA может оставаться уязвимой.

По данным исследователей, в некоторых случаях атакующему хватало 30-60 минут, чтобы войти, провести разведку сети, проверить повторное использование учетных данных и выйти. В одном эпизоде злоумышленник добрался до доменного файлового сервера примерно за полчаса. Также фиксировались попытки использовать инструменты, характерные для подготовки ransomware-атак, включая Cobalt Strike и BYOVD-подход для отключения защиты.

Отдельно отмечается, что такие входы в логах могли выглядеть как обычный MFA-процесс, из-за чего защитники могли ошибочно считать, что MFA отработала корректно.

Что рекомендуется проверить:
- актуальность прошивки SonicWall;
- выполнены ли именно ручные remediation-шаги для Gen6;
- нет ли подозрительных VPN-входов с VPS/VPN-инфраструктуры;
- события с признаками sess="CLI";
- event ID 238 и 1080;
- повторное использование локальных админских паролей;
- необходимость перехода с Gen6, так как устройства уже вышли из поддержки.
 
Обратите внимание, если вы хотите заключить сделку с этим пользователем, что он заблокирован.
Итог, слабая защита сети
 
Назад
Сверху