کارشناسان امنیت سایبری نسبت به تداوم سوءاستفاده هکرها از یک آسیبپذیری در دستگاههای SonicWall SSL VPN هشدار میدهند. مشکل اصلی این است که وصله امنیتی ارائهشده برای این آسیبپذیری ناقص بوده و بدون اعمال تنظیمات تکمیلی، مهاجمان همچنان قادر به دور زدن احراز هویت چندمرحلهای (MFA) خواهند بود.
ریشه فنی آسیبپذیری؛ سردرگمی در تشخیص نامهای کاربری
بر اساس گزارش مرکز مدیریت راهبردی افتا، آسیبپذیری با شناسه CVE-2024-12802 ناشی از نحوه متفاوت پردازش نامهای کاربری در قالب UPN (نام اصل کاربری) و SAM (نام حساب مدیریتی) هنگام یکپارچگی با Active Directory مایکروسافت است. این ضعف در برخی سناریوها باعث میشود مکانیزم MFA بهدرستی روی همه درخواستها اعمال نشود و مهاجم صرفاً با داشتن اعتبارنامههای معتبر – بدون طی کردن لایه دوم احراز هویت – به شبکه سازمانی راه یابد.

حملات واقعی در فوریه و مارس ۲۰۲۶؛ تثبیت دسترسی در کمتر از یک ساعت
شرکت امنیتی ReliaQuest تأیید کرده است که از این شکاف امنیتی در حملات واقعی و در بازه زمانی فوریه تا مارس ۲۰۲۶ بهرهبرداری شده است. مهاجمان در موارد متعددی ظرف تنها ۳۰ تا ۶۰ دقیقه موفق به تثبیت دسترسی و حرکت در شبکه شدهاند. حتی پس از نفوذ اولیه، تلاش برای استقرار ابزارهای پیشرفتهای مانند Cobalt Strike مشاهده شده که خوشبختانه بخشی از این تلاشها توسط سامانههای EDR (تشخیص و پاسخگویی در نقطه پایانی) مهار شده است.
فروشندگان دسترسی اولیه؛ عامل نفوذ یا سرپوش؟
تحلیلها نشان میدهد که بخش قابل توجهی از این فعالیتهای مخرب به عاملان فروش دسترسی اولیه (Initial Access Brokers) نسبت داده میشود. این گروهها پس از نفوذ از طریق دور زدن MFA، دسترسی به شبکههای سازمانی را به سایر مجرمان سایبری میفروشند.
هشدار مهم برای کاربران دستگاههای نسل ۶ (Gen6)
مرکز افتا تأکید کرده است که در دستگاههای SonicWall نسل ششم (Gen6)، صرف بهروزرسانی فریمور (سیستمعامل دستگاه) برای رفع کامل مشکل کافی نیست. مدیران شبکه باید تنظیمات دستی LDAP را نیز اصلاح کنند، در غیر این صورت سطحی از آسیبپذیری همچنان باقی خواهد ماند. برای دستگاههای نسلهای جدیدتر نیز اعمال تنظیمات تکمیلی همراه با وصله امنیتی الزامی است.
توصیههای فوری: فراتر از وصله بیندیشید
کارشناسان به سازمانهای استفادهکننده از SonicWall SSL VPN توصیه میکنند که پس از نصب آخرین وصلههای رسمی، حتماً پیکربندی یکپارچگی با Active Directory را بازبینی کرده و از اعمال یکسان قوانین MFA برای تمام قالبهای نام کاربری (UPN و SAM) اطمینان حاصل کنند. همچنین فعالسازی لاگهای دقیق و پایش مداوم تلاشهای احراز هویت ناموفق میتواند از سوءاستفاده احتمالی جلوگیری کند.

































Leave a Reply