20 мая 2026 появилась информация о реальных атаках на SonicWall Gen6 SSL-VPN. Злоумышленники подбирали VPN-учетные данные и обходили MFA, после чего попадали во внутреннюю сеть.
Проблема связана с CVE-2024-12802. Важный момент: на Gen6-устройствах одного обновления прошивки оказалось недостаточно. Если после патча не выполнить ручную перенастройку LDAP, защита MFA может оставаться уязвимой.
По данным исследователей, в некоторых случаях атакующему хватало 30-60 минут, чтобы войти, провести разведку сети, проверить повторное использование учетных данных и выйти. В одном эпизоде злоумышленник добрался до доменного файлового сервера примерно за полчаса. Также фиксировались попытки использовать инструменты, характерные для подготовки ransomware-атак, включая Cobalt Strike и BYOVD-подход для отключения защиты.
Отдельно отмечается, что такие входы в логах могли выглядеть как обычный MFA-процесс, из-за чего защитники могли ошибочно считать, что MFA отработала корректно.
Что рекомендуется проверить:
- актуальность прошивки SonicWall;
- выполнены ли именно ручные remediation-шаги для Gen6;
- нет ли подозрительных VPN-входов с VPS/VPN-инфраструктуры;
- события с признаками sess="CLI";
- event ID 238 и 1080;
- повторное использование локальных админских паролей;
- необходимость перехода с Gen6, так как устройства уже вышли из поддержки.
Проблема связана с CVE-2024-12802. Важный момент: на Gen6-устройствах одного обновления прошивки оказалось недостаточно. Если после патча не выполнить ручную перенастройку LDAP, защита MFA может оставаться уязвимой.
По данным исследователей, в некоторых случаях атакующему хватало 30-60 минут, чтобы войти, провести разведку сети, проверить повторное использование учетных данных и выйти. В одном эпизоде злоумышленник добрался до доменного файлового сервера примерно за полчаса. Также фиксировались попытки использовать инструменты, характерные для подготовки ransomware-атак, включая Cobalt Strike и BYOVD-подход для отключения защиты.
Отдельно отмечается, что такие входы в логах могли выглядеть как обычный MFA-процесс, из-за чего защитники могли ошибочно считать, что MFA отработала корректно.
Что рекомендуется проверить:
- актуальность прошивки SonicWall;
- выполнены ли именно ручные remediation-шаги для Gen6;
- нет ли подозрительных VPN-входов с VPS/VPN-инфраструктуры;
- события с признаками sess="CLI";
- event ID 238 и 1080;
- повторное использование локальных админских паролей;
- необходимость перехода с Gen6, так как устройства уже вышли из поддержки.