网络安全设备漏洞频发,企业防线持续承压
2025年1月,联邦网络机构和研究人员再次警告,攻击者正在利用Ivanti Connect Secure中的一个零日漏洞(CVE-2025-0282)。这距离同一产品遭两起零日漏洞(CVE-2023-46805和CVE-2024-21887)利用约一年。此类事件频发,暴露出网络防御设备自身的安全缺陷正持续侵蚀企业防线。防火墙、VPN等边缘设备因缺乏端点检测能力,成为攻击者青睐的初始入侵点。专家指出,尽管风险重重,这些设备仍将长期存在,企业需强化漏洞管理并正视架构性挑战。

2025年伊始,威胁猎人与防御者便置身于一场糟糕续集的开场。1月头几周,联邦网络当局与研究人员再次发出警告:攻击者正在利用Ivanti Connect Secure中的一个零日漏洞。这个编号为CVE-2025-0282的严重未认证栈缓冲区溢出漏洞,在被发现并利用时,距离同一Ivanti产品遭一对独立零日漏洞(CVE-2023-46805与CVE-2024-21887)利用几乎整整一年。
同一厂商同一产品反复出现新软件缺陷,若其频率不那么高,或许还不至于如此令人神经紧张。然而,这种反复正在为企业营造一个愈发不稳定的环境。组织赖以防御的网络设备与服务一旦被利用漏洞,反而会助长其本应阻止的入侵。
运行在企业网络边缘的安全设备与服务——从防火墙、VPN到路由器——一直是网络攻击常见且持久的入侵点。过去两年间,受经济利益驱动及与国家级行为体关联的攻击者,广泛利用了Barracuda、Cisco、Citrix、Fortinet、Ivanti、Juniper、Palo Alto Networks及SonicWall等厂商销售的网络边缘设备中的漏洞。
网络安全工具漏洞已波及各行业组织,从政府机构到一些全球市值最高的上市公司,包括Boeing和Comcast。美国网络安全与基础设施安全局(CISA)也是2024年初Ivanti Connect Secure零日漏洞利用潮的受害者之一,该机构当时使用的远程访问VPN正是此产品。
“面对层出不穷的漏洞,人们很容易感到疲劳,但这类网络设备中的初始访问漏洞尤为危险,因为利用后的后果极为严重。”Censys安全研究员Himaja Motheram表示。
网络安防设备中的重重矛盾
组织购买并部署防火墙和VPN,本意是加强防御、阻止入侵。然而,这些采购和部署带来的意外后果,恰恰与客户希望通过网络安全设备达成的目标背道而驰。当恶意黑客利用边缘设备漏洞时,受冲击的并非厂商,而是其客户。
据网络安全保险机构At-Bay的研究,自管理VPN等远程访问工具是2023年勒索软件攻击的主要入侵点,占攻击总数的五分之三。
未将网络边缘设备视为潜在风险的企业,正使自身网络暴露于风险之中。更强的漏洞管理计划有助于组织规避漏洞利用,但对于已被积极利用的零日漏洞或已公开披露但厂商尚未修复的漏洞,企业几乎无能为力。
“如果问题不是整天摆在眼前,就很容易被忽视。”托管EDR厂商Huntress的首席执行官Kyle Hanslovan说。
攻击者将网络安全设备视为首要目标,原因众多。Binary Defense安全研究总监John Dwyer指出,这些设备提供了与攻击者目标高度契合的能力,包括高权限访问与控制。“我们并未像对待网络中其他资产那样,以同等审慎态度对待它们,我认为这是一种误解。”Dwyer说,“归根结底,安全工具的益处大于弊端,但网络中的每一项资产都是攻击向量。”
据Dell'Oro Group企业安全与网络研究高级总监Mauricio Sanchez介绍,防火墙销售占网络安全市场总收入的近一半。Palo Alto Networks在防火墙领域占据领先地位,2024年第二季度末市场份额达29%,紧随其后的竞争对手包括Fortinet、Cisco和Check Point Software Technologies。根据CISA已知被利用漏洞目录,过去一年中,攻击者积极利用了上述每家厂商的防火墙或VPN漏洞。
防火墙与VPN——安全悖论
针对安全设备与服务发起零日攻击和漏洞利用的威胁组织,同样深知网络安全架构中一个固有弱点。Mandiant Consulting首席技术官Charles Carmakal在去年RSA大会的媒体简报会上表示,防火墙、路由器、VPN和VMware虚拟机监控程序“通常不支持端点检测与响应(EDR)解决方案”。这些系统不允许管理员登录设备、查看操作系统命令行或浏览系统文件,Carmakal指出,这一劣势“给受害组织发现设备已被入侵、恶意软件已被部署带来了巨大挑战”。
针对VPN设备、路由器和防火墙的EDR产品根本不存在。“在嵌入式设备上真正运行程序很困难,资源极其有限。”Hanslovan说。这些轻量设备需要以极高效率处理数据,且该领域的厂商不允许第三方软件在其设备或系统上运行。
“你无法在这些设备上安装代理,无法拆解它们进行事件响应。”Rapid7高级副总裁兼首席科学家Raj Samani说,“这正是它们成为攻击目标的原因。”试图在组织网络中获取立足点的威胁组织,“正运行在缺乏检测能力的系统上,”Palo Alto Networks事件响应部门Unit 42咨询与威胁情报高级副总裁Sam Rubin表示。“他们只是躲在网络角落里,不被发现。这种情况屡见不鲜。”Rubin说。
边缘设备仍将长期存在
尽管防火墙、VPN及其他网络边缘设备的软件缺陷引发的攻击接连不断,网络安全专家预计它们仍将存续。“我看不到防火墙和VPN被抵制而消亡的世界。”Deloitte全球网络负责人Emily Mossburg表示,“防火墙和VPN已根深蒂固,不会消失。”
专家向Cybersecurity Dive指出,企业网络安全中未解决的问题,远比边缘设备及其缺乏监控或端点检测更为深层次。“我们首先对文化和架构变革的要求不够。”Hanslovan说,“某种程度上,EDR是在解决一个症状——尽管是重要症状——而非更多强调根本原因。”组织正快速推进数字化转型与创新,但并未足够快地偿还旧日遗留的技术债务,Hanslovan说。
既有的网络边界架构与安全流程框架,使防御者长期处于忧虑状态。威胁组织的创造力与持久性,使其能在这类系统中找到漏洞,并借弱点在受害环境中夺取更深层控制权。“硬件的问题在于更新非常困难——如果它还能被更新的话,如果它尚未被终止支持,如果制造商仍在经营。”Microsoft威胁情报战略总监Sherrod DeGrippo说。“我们必须找到更好的解决方案。”DeGrippo表示,“我认为企业不幸地必须深入处理那些并非真正主机的设备的更新难题,并将其纳入漏洞管理计划。”
