Μια εκτεταμένη κυβερνοεκστρατεία reconnaissance έχει στοχοποιήσει SonicWall firewalls σε όλο τον κόσμο, με τους εισβολείς να αξιοποιούν περισσότερες από 4.000 μοναδικές διευθύνσεις IP για να χαρτογραφήσουν τις ευάλωτες συσκευές πριν επιχειρήσουν εκμετάλλευση. Η εκστρατεία καταγράφηκε μεταξύ 22 και 25 Φεβρουαρίου 2026, δημιουργώντας 84.142 συνεδρίες σάρωσης από 4.305 διακριτές διευθύνσεις IP σε 20 αυτόνομα συστήματα (υποδηλώνοντας υψηλό επίπεδο συντονισμού και προετοιμασία για πιθανό κύμα επιθέσεων).

Στόχος το SSL VPN: Προκαταρκτική Σάρωση πριν από Ransomware Επιθέσεις
Η κύρια εστίαση της εκστρατείας ήταν το SonicOS REST API endpoint που ελέγχει εάν το SSL VPN είναι ενεργό (ένα προαπαιτούμενο για να κατευθύνουν οι επιτιθέμενοι πιο επιθετικά credential tests σε επιβεβαιωμένους στόχους). Το 92% όλων των sessions στοχεύει ακριβώς σε αυτή τη διαδρομή, αποδεικνύοντας ότι η πρωταρχική πρόθεση των εισβολέων ήταν η συστηματική καταγραφή των πιθανών στόχων, παρά η άμεση εκμετάλλευση.
Δείτε επίσης: Η Marquis μηνύει τη SonicWall για παραβίαση που οδήγησε σε ransomware
Το SSL VPN της SonicWall αποτελεί εδώ και χρόνια ένα δημοφιλές σημείο εισόδου για ομάδες ransomware, καθώς η πρόσβαση σε αυτό δίνει τη δυνατότητα επέμβασης σε κρίσιμα εταιρικά δίκτυα.
Συντονισμός και Κλίμακα της Εκστρατείας
Οι ερευνητές της GreyNoise παρακολούθησαν στενά την εκστρατεία και εντόπισαν τρία λειτουργικά διακριτά συμπλέγματα υποδομών που δρούσαν συντονισμένα καθ’ όλη τη διάρκεια του τετραημέρου. Η δραστηριότητα είναι παρόμοια με μια προηγούμενη καμπάνια του Δεκεμβρίου 2025, κατά την οποία πραγματοποιήθηκαν εννέα εκατομμύρια scanning sessions εναντίον υποδομών VPN της SonicWall και της Palo Alto Networks.
Εκτεθειμένη Επιφάνεια και Κίνδυνος για Οργανισμούς
Περισσότερα από 430.000 τείχη προστασίας SonicWall είναι προσβάσιμα στο δημόσιο διαδίκτυο, με πάνω από 25.000 συσκευές SSL VPN να φέρουν κρίσιμες ευπάθειες και περίπου 20.000 να εκτελούν μη υποστηριζόμενο firmware.

Η ομάδα ransomware Akira έχει εκμεταλλευτεί αυτή την επιφάνεια για να θέσει σε κίνδυνο περισσότερους από 250 οργανισμούς από τον Μάρτιο του 2023, δημιουργώντας περίπου 244 εκατομμύρια δολάρια σε λύτρα. Επίσης, το ransomware Fog μπορεί να κρυπτογραφήσει πλήρως δίκτυα σε λιγότερο από τέσσερις ώρες.
Δείτε επίσης: Η SonicWall διορθώνει zero-day ευπάθεια σε συσκευές SMA 100 series
Πέντε από τα επτά CVE της SonicWall που σχετίζονται με αυτήν την απειλή βρίσκονται στον κατάλογο γνωστών εκμεταλλευόμενων ευπαθειών της CISA.
Πολυπλοκότητα και Χρήση Proxy Υποδομών
Ένα από τα πιο ανησυχητικά χαρακτηριστικά της εκστρατείας ήταν η χρήση εμπορικής υπηρεσίας proxy για την κάλυψη περίπου 32% του συνολικού όγκου σάρωσης. Περίπου 27.119 sessions προήλθαν από 4.102 rotating exit IP addresses μέσω υποδομής proxy στον Καναδά, δημιουργώντας anonymization layer και καθιστώντας τις παραδοσιακές λίστες αποκλεισμού λιγότερο αποτελεσματικές.
Η διαχείριση της πλατφόρμας proxy ήταν ανενεργή για τρεις μήνες πριν την εκστρατεία, επιτρέποντας ανεξέλεγκτη σάρωση με στατιστικά χαρακτηριστικά που ξεχωρίζουν από νόμιμες συνδέσεις Chrome.

Συστάσεις για Οργανισμούς
Οι οργανισμοί που χρησιμοποιούν συσκευές SonicWall πρέπει να εφαρμόσουν άμεσα ενημερώσεις για το CVE-2024-53704 (CVSS 9.8, CISA KEV), να ενεργοποιήσουν έλεγχο ταυτότητας πολλαπλών παραγόντων σε όλους τους χρήστες SSL VPN, να περιορίσουν την πρόσβαση στη διαχείριση σε αξιόπιστες IP περιοχές, να επαναφέρουν τοπικούς κωδικούς πρόσβασης και να απενεργοποιήσουν συσκευές SRA στο τέλος του κύκλου ζωής τους που δεν υποστηρίζουν κρίσιμες ενημερώσεις. Επιπλέον, η παρακολούθηση αιτημάτων HTTP/1.0 με σύγχρονους browser user agents μπορεί να βοηθήσει στον εντοπισμό δραστηριοτήτων σάρωσης.
Δείτε επίσης: Ευπάθεια SonicWall SMA1000 επιτρέπει απομακρυσμένη πρόσβαση
Η κλιμάκωση και η πολυπλοκότητα αυτής της εκστρατείας υπογραμμίζουν την ανάγκη για συνεχή επαγρύπνηση και ενίσχυση της ασφάλειας των VPN υποδομών, καθώς οι ομάδες ransomware γίνονται ολοένα και πιο αποτελεσματικές στην εκμετάλλευση διαπιστευτηρίων και κρίσιμων ευπαθειών. Η πρόληψη, η ενημέρωση και η παρακολούθηση είναι πλέον κρίσιμα εργαλεία για την προστασία οργανισμών από δυνητικά καταστροφικές επιθέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
