A Huntress egy aktív, automatizált credential stuffing kampányt azonosított, amely SonicWall VPN- és tűzfaleszközök bejelentkezéseit célozza. A támadások 2026. július 25-én indultak, és nem egyetlen célpontra koncentráltak, hanem nagy tömegben tesztelik a korábban megszerzett felhasználónév-jelszó párosokat, és ahol működik a bejelentkezés, ott azonnal hozzáférést nyernek.
A kampány során több sikeres SonicWall VPN- és firewall-bejelentkezést észleltek, de egyelőre nem figyeltek meg utólagos kézi műveleteket a kompromittált rendszereken. A támadás így elsősorban automatizált hitelesítőadat-visszaélésnek tűnik, nem pedig klasszikus, mélyen kihasználó behatolásnak. A publikálás időpontjáig 30 szervezet érintett a kampányban. A támadás gyorsan terjedt, július 25-én 26 felhasználói fiók, július 26-án 34 fiók, július 27-én pedig 32 fiók kompromittálódott különböző szervezeteknél. Összesen 92 egyedi SonicWall-fiók kompromittálódását észlelték a támadási hullám első 41 órájában.
A Huntress öt fő, rosszindulatú IP címet azonosított, amelyek a támadásokhoz kapcsolódtak. Ezek az IP-k a credential stuffing próbálkozások elsődleges forrásai voltak.
A publikált IOC-k:
- 157[.]245.88.153
- 162[.]243.31.111
- 167[.]71.150.1
- 209[.]97.151.148
- 64[.]227.15.20
A credential stuffing azért különösen kockázatos, mert nem sérülékenységet használ ki, hanem a felhasználók kiszivárgott jelszavait. Ha egy admin vagy távoli hozzáférésű fiók ugyanazzal a jelszóval működik több helyen is, a támadók könnyen bejuthatnak a peremvédelemhez. A SonicWall VPN és a tűzfal gyakran közvetlen belépési pont a belső hálózat felé. Egy sikeres hitelesítés ezért nem csak egy fiók kompromittálását jelenti, hanem potenciálisan az egész vállalati környezet első védelmi vonalának meggyengülését.
Azonnali lépésként a WAN menedzsment és a távoli elérés korlátozása javasolt, ahol ez lehetséges. Emellett érdemes ideiglenesen letiltani vagy szűkíteni a HTTP, HTTPS, SSH, SSL VPN és inbound management hozzáféréseket, amíg a hitelesítő adatok nem kerülnek rotálásra. Minden érintett eszközön célszerű újragenerálni vagy cserélni az összes fontos credentialt és kulcsot, beleértve a lokális admin fiókokat, VPN pre-shared key-eket, LDAP/RADIUS/TACACS+ bind hitelesítő adatokat, Wi-Fi PSK-kat és SNMP-hitelesítőket is. Ugyancsak fontos az API kulcsok, DNS, SMTP/FTP hitelesítési adatok rotálása, ha azok érintik a tűzfalat vagy a menedzsment rendszert.
A tanulság egyszerű: ahol VPN és tűzfal van kitéve az internetre, ott a jelszavak újrahasználata és az MFA hiánya gyors kompromittálódáshoz vezethet. Az ilyen kampányok ellen a legjobb védelem a jó hitelesítési higiénia, a szigorú menedzsment-hozzáférés, a naplózás, valamint a rendszeres credential rotation és MFA használata.
