英国地方议会遭攻击,SonicWall漏洞引发大规模渗透

7月17日,一个地方议会的公告

英国King’s Lynn和West Norfolk地方议会发布了一则简短的公告:他们检测到一起影响市政服务网络的网络安全事件。

这句话看起来平淡无奇,但后续的调查发现,这起事件远非”偶发入侵”那么简单。网络安全公司Hunt.io的技术分析显示,这次攻击与针对SonicWall设备的更大规模利用活动直接相关——一个自动化、批量化、针对全球众多企业的攻击战役。

问题的根源是CVE-2026-15409,SonicWall SMA1000设备上WorkPlace Portal的WebSocket代理存在的设计缺陷。攻击者无需登录,只需向/wsproxy端点发送精心构造的请求,就能让设备连接到其自身本地系统的1050端口——那里运行着CouchDB相关的Erlang服务。

接下来,攻击者使用固件中硬编码的Cookie完成Erlang连接,进而访问couchdb@localhost节点。从那里,他们可以发送命令,以couchdb账户的权限执行操作系统级操作。

整个过程听起来复杂,但一旦自动化,攻击者可以在几秒钟内完成全部步骤。

从概念验证到大规模扫描:48小时的演变

这个漏洞的公开轨迹非常典型,也非常快。

7月15日,Rapid7的研究人员发布了概念验证(PoC)代码。7月16日,就有攻击者将PoC改编成了50线程的批量扫描器。到了7月17日,Hunt.io的AttackCapture系统开始爬取攻击者的开放目录95.181.173[.]36,发现了攻击者完整的工具链:扫描脚本、利用代码、凭据解析工具、独立的Impacket二进制文件。

更令人担忧的是时间差:Rapid7的检测团队在SonicWall发布7月14日的补丁公告之前,就已经观察到了活跃的漏洞利用。从漏洞公开到大规模自动化攻击,只用了不到48小时。

Hunt.io的数据覆盖了250个目标 appliance。在这250个目标中,有168个暴露了包含LDAP配置的配置文件——这些配置文件中存储了534个Active Directory账户的凭据,涉及160个域名和255个内部LDAP服务器地址。其中9个环境丢失了SAM和LSA密钥,5个丢失了更多敏感数据。

“这不是零日攻击,”Hunt.io的分析指出,”这是’已知漏洞+快速自动化工具’的经典组合,只是这次的速度比平时更快。”

攻击链深度解析

让我把这次攻击的技术细节拆解开来看。

第一步:漏洞利用

CVE-2026-15409的核心在于WebSocket代理的设计缺陷。SonicWall SMA1000的WorkPlace Portal提供了一个WebSocket代理功能,允许用户通过浏览器访问内部资源。攻击者发现,如果向/wsproxy发送特定格式的请求,代理会将连接重定向到设备本地的1050端口。

这一步不需要认证。任何能够访问/wsproxy端点的人都可以在不登录的情况下发起这个请求。

第二步:Erlang连接

一旦连接到达1050端口,攻击者需要使用硬编码的Cookie来验证身份。这个Cookie在固件中被硬编码,意味着所有相同版本的设备都有相同的”钥匙”。通过这种方式,攻击者成功连接到Erlang分布式节点couchdb@localhost。

第三步:命令执行

连接建立后,攻击者可以发送命令,以couchdb账户的权限执行任意操作系统命令。couchdb在大多数SonicWall设备上的权限较高,足以读取系统配置文件和凭据存储。

第四步:凭据提取

攻击者运行ldap_extract.py脚本,从/usr/local/extranet/etc/policy_file.xml文件中读取LDAP配置,然后使用嵌入在ASAPPasswordUtil.class代码中的固定32字节AES密钥解密LDAP密码。这个密钥在所有运行易受攻击固件的SonicWall SMA1000设备上都是相同的。

解密后的凭据可以直接用于访问企业内部的网络资源。

第五步:横向移动

拿到LDAP凭据后,攻击者使用Impacket的secretsdump工具,从域控制器中提取NTDS.dit文件——这是Active Directory的完整数据库,包含所有账户的哈希值。一旦拿到这个文件,攻击者可以离线破解密码,或者直接利用通吃密钥(Pass-the-Hash)进行横向移动。

防御措施与建议

面对这种”已知漏洞+快速工具化”的攻击模式,企业需要立刻行动。

紧急响应(24小时内):

  1. 检查所有SonicWall SMA1000设备是否运行易受攻击的固件版本。应用SonicWall官方发布的补丁。
  2. 审查所有SonicWall设备的日志,查找异常的外部连接请求,特别是来自未知IP的/wsproxy访问。
  3. 如果无法立即补丁,至少在防火墙规则中阻止对SonicWall管理接口的外部访问。

中期加固:

  1. 对所有SonicWall设备进行凭据轮换。即使你认为没有被入侵,也应假设LDAP凭据可能已被泄露。
  2. 实施网络分段,将SonicWall设备置于独立的VLAN中,限制其对内网的访问范围。
  3. 部署SIEM规则,监控异常的LDAP查询活动和域控制器访问。

长期改进:

  1. 建立”补丁优先级”评估流程。对于已在EXPLOIT-DB或公开PoC中出现的漏洞,应将修复时间从常规的30天缩短到72小时内。
  2. 定期审查SonicWall配置,确保敏感信息(如LDAP密码)不以明文或弱加密形式存储。
  3. 考虑引入第三方安全审计,特别是针对网络设备的管理接口和API端点。

从这次事件看”漏洞生命周期”的变化

CVE-2026-15409从公开到大规模利用,只用了48小时。这个速度在过去是不可想象的。

回顾历史,2021年的Log4j漏洞从公开到大规模利用用了约3天;2023年的MOVEit传输漏洞从公告到利用用了约1周。而CVE-2026-15409将这个时间压缩到了2天。

这种加速有几个原因:

首先是工具化的普及。开源的安全研究工具(如Impacket、BloodHound)现在已经成为攻击者的标准装备,他们不需要自己开发工具,直接使用现有框架即可。

其次是自动化扫描的成熟。攻击者可以使用开源的扫描框架(如Masscan、ZMap)快速定位暴露的漏洞设备,然后用自动化工具批量利用。

最后是”漏洞即服务”(Vulnerability-as-a-Service)模式的兴起。一些组织专门从事漏洞研究和工具开发,然后将利用能力出租或出售给其他攻击者。这意味着即使是一个技术能力较弱的攻击者,也能获得国家级工具的利用能力。

对企业安全团队来说,这意味着”等待官方补丁”的策略已经不够了。在补丁可用之前,你必须假设漏洞已经被利用,重点转向检测和响应。

总结

英国King’s Lynn和West Norfolk议会的这起事件,只是一个更广泛攻击战役的一部分。CVE-2026-15409的快速利用展示了现代网络攻击的几个关键特征:

  1. 漏洞利用速度极快:从公开到大规模利用,仅需48小时。
  2. 工具门槛极低:攻击者可以使用开源工具快速搭建攻击链。
  3. 影响范围广泛:一个设计缺陷可以影响全球数万台设备。
  4. 防御难度增加:攻击者利用”已知漏洞+自动化工具”的组合,使得传统的”打补丁”策略跟不上攻击节奏。

企业需要重新评估自己的漏洞管理策略。对于关键网络设备,应建立”假设已沦陷”的防御思维,重点放在检测异常行为、快速响应和事后恢复上。

同时,建议定期审查网络设备的配置,特别是那些暴露在互联网上的管理接口。一个看似不起眼的配置错误,可能成为攻击者进入整个内网的入口。

记住:防火墙之外的第一个弱点,往往不是技术漏洞,而是”以为自己有防护”的心理盲区。