SonicOS пропатчили. Конфигурацию — нет. Хроника эксплуатации CVE-2024-40766 с 2024-го
🔥 SonicOS пропатчили. Конфигурацию — нет. Хроника эксплуатации CVE-2024-40766 с 2024-го
Два года. Две отдельные волны Akira и Fog, кража конфигурационных бэкапов из MySonicWall в сентябре 2025, документированные случаи шифрования за 55 минут — и до сих пор патч для CVE-2024-40766 воспринимается как финальная точка. А это только начало разговора. Уязвимость improper access control в SonicOS закрыли ещё в августе 2024, но атакующие не ищут новый zero-day — они заходят на легитимные учётные записи, которые никто не удосужился почистить. Arctic Wolf зафиксировал волну взломов в июле-августе 2025, Rapid7 и Darktrace подтвердили осенью, а ReliaQuest в феврале-марте 2026 задокументировал эксплуатацию уже CVE-2024-12802 — обход MFA на Gen 6, который не лечится одной прошивкой: нужно шесть ручных шагов реконфигурации LDAP.
Аудит 14 пропатченных фаерволов, результаты которого приводит автор, фиксирует ровно то, о чём молчат сканеры уязвимостей. 12 из 14: активные SSLVPN-аккаунты, которых нет в Active Directory. 11 из 14: локальные пароли не менялись после миграции с Gen 6. 9 из 14: Default LDAP User Group выдан на группу с SSLVPN-доступом — а значит, любой доменный аккаунт с валидным паролем поднимает туннель. Ресепшн, складской оператор, сервисная учётка со слабым паролем. Автоматика молчит, потому что аутентификация-то успешная.
Ещё полдела: портал Virtual Office, где пользователь настраивает TOTP, в половине случаев открыт из интернета без ограничений. Атакующий не ломает второй фактор — он регистрирует свой аутентификатор на скомпрометированный аккаунт и сам же подтверждает вход. В логах аутентификации это выглядит как обычная сессия, разве что sess="CLI" в SonicWall-логах указывает на автоматизированный инструментарий.
Практичный детект, который можно внедрить уже сегодня: алерт на SSLVPN-авторизацию с IP, принадлежащих хостинговым и VPS-ASN, плюс алерт на длительность сессии более 24 часов. Легитимные пользователи заходят из residential-провайдеров и не держат туннель сутками. Атакующие — с хостинга и держат. Второй слой: выгрузить локальных пользователей фаервола и искать любые не-ASCII символы в именах — автоматизированные инструменты эксплуатации оставляют учётки с null-байтами, которые веб-интерфейс просто не показывает.
Самое опасное в этой истории — не сама CVE, а разрыв между «устройство показывает зелёный в сканере» и «устройство реально недоступно для атакующего». Патч закрывает механизм доступа. Он не отключает стихийно расплодившиеся учётки, не обнуляет сессии, не меняет пароли и не чистит наследие кривой миграции. Инвентаризация учёток, явное назначение SSLVPN-прав через группы и принудительная смена паролей после обновления — это и есть устранение проблемы. Без этого ваш пропатченный Gen 7 де-факто остаётся проходным двором. И да: Gen 6 с 16 апреля 2026 — EoL. Больше патчей не будет. Если он ещё терминирует SSLVPN и висит наружу, вы не просто опаздываете — вы уже часть той самой половины организаций на leak-сайтах Akira и Fog.
По данным SANS ISC
#Akira #Fog #SonicWall #SSLVPN #ransomware