اگر کسبوکار شما از فایروال SonicWall استفاده میکند، یا امور فناوری اطلاعات را به یک ارائهدهنده خدمات مدیریتشده (MSP) برونسپاری کردهاید که برای بهروز نگهداشتن وصلهها و پشتیبانگیری از سیستمهایتان از راه دور وارد میشود، این هفته دو دلیل جداگانه برای یک تماس تلفنی دارید. هر دو مورد به آسیبپذیریهایی مربوط میشوند که مهاجمان همین حالا در حال سوءاستفاده از آنها هستند، نه خطرهای نظری در یک بولتن فروشنده که هیچکس آن را نمیخواند. هیچکدام مستلزم این نیست که متخصص امنیت شوید. لازم است پرسشهای مشخصی مطرح کنید و پاسخهای مشخصی — تاریخها، شماره نسخهها، تأییدیهها — بخواهید، نه صرفاً اطمینانخاطر.
در ادامه میبینید در هر مورد چه اتفاقی در حال رخ دادن است، بههمراه چکلیستی که میتوانید کپی، الصاق و برای مسئول مدیریت شبکهتان ارسال کنید.
مشکل 1: فایروال SonicWall شما (CVE-2026-15409 و CVE-2026-15410)
SonicWall در 14 ژوئیه 2026 وجود دو آسیبپذیری را اعلام و آنها را وصله کرد — اما طبق جدول زمانی خود شرکت، مهاجمان حدود سه هفته پیش از اعلام عمومی، از آنها سوءاستفاده میکردند. بنابراین برای دستگاهی که در آن بازه در معرض اینترنت قرار داشته، «اکنون وصله شده» و «اکنون امن است» لزوماً یکسان نیستند.
عامل تهدیدی که بیش از همه در ارتباط با این زنجیره آسیبپذیری نام برده میشود INC است؛ یک عملیات باجافزار بهعنوانخدمت که پژوهشگران Rapid7 آن را در حال حاضر یکی از فعالترین گروههای این نوع در سراسر جهان توصیف میکنند (البته هر حملهای که از این نقصها استفاده کرده، بهطور قطعی بهطور خاص به INC نسبت داده نشده است — تقریباً قطعی است که مهاجمان فرصتطلب دیگری نیز درگیرند). در رویدادی جداگانه، شرکت امنیتی Huntress از موج سریعی خبر داد که طی آن 30 مشتری SonicWall در کمتر از دو روز به خطر افتادند. این خطری نیست که بهآرامی شکل بگیرد.
در اینجا سابقه مرتبط دیگری هم وجود دارد: SonicWall پیشتر رخدادی را افشا کرده بود که طی آن یک گروه مورد حمایت دولتی، فایلهای پیکربندی فایروال را از همه مشتریان SonicWall که از قابلیت پشتیبانگیری ابری آن استفاده میکردند، سرقت کرده بود. یک فایل پیکربندی سرقتشده میتواند شامل اعتبارنامههای حسابهای محلی و تنظیمات VPN باشد. اگر پیکربندی فایروال شما پیش از مهار آن رخداد، زمانی در سرویس ابری SonicWall پشتیبانگیری شده باشد، وصلهکردن نقصهای فعلی، مواردی را که پیشتر افشا شدهاند از بین نمیبرد — ممکن است همچنان لازم باشد اعتبارنامههای موجود در آن پیکربندی را تعویض کنید.
چکلیست برای ارسال به ارائهدهنده خدمات فناوری اطلاعات یا MSP شما:
- «در حال حاضر از کدام مدل SonicWall و کدام نسخه firmware استفاده میکنیم، و آیا این نسخه CVE-2026-15409 و CVE-2026-15410 را برطرف میکند؟» (از آنها بخواهید این موضوع را با اطلاعیه رسمی خود SonicWall تطبیق دهند — بدون شماره نسخه، پاسخ «ما از آخرین نسخه استفاده میکنیم» را نپذیرید.)
- «چه تاریخی وصله را اعمال کردیم؟» اگر این کار پس از 14 ژوئیه 2026 انجام شده است، از آنها بخواهید گزارشهای مربوط به چند هفته پیش از آن را برای نشانههای دسترسی غیرمجاز بررسی کنند — ورودهای غیرمنتظره مدیران، حسابهای محلی جدید، یا نشستهای SSLVPN از نشانیهای IP ناآشنا.
- «آیا SSLVPN یا درگاه دسترسی از راه دور ما در آن بازه در معرض اینترنت قرار داشت؟» اگر پاسخ مثبت است، درخواست کنید گذرواژه همه حسابهایی که از طریق آن احراز هویت میشوند، بهاجبار بازنشانی شود، نه اینکه فقط وصله نصب شود.
- «آیا پیکربندی فایروال ما تا به حال در سرویس ابری SonicWall پشتیبانگیری شده است، و اگر بله، آیا از آن زمان اعتبارنامههای موجود در آن فایل پیکربندی تعویض شدهاند؟»
- «آیا احراز هویت چندمرحلهای را برای همه حسابهای دسترسی از راه دور از طریق فایروال فعال کردهاید؟» اگر نه، از آنها بخواهید همین هفته آن را فعال کنند.
مشکل 2: ابزار مدیریت از راه دور MSP شما (CVE-2026-18577 در N-able N-central)
این مورد متفاوت است، چون تجهیزات شما نیست — ابزاری است که ارائهدهنده فناوری اطلاعات شما ممکن است برای مدیریت دهها یا صدها کسبوکار مشتری، از جمله احتمالاً کسبوکار شما، از یک کنسول مرکزی استفاده کند. N-able N-central یکی از این پلتفرمهاست، و CISA (آژانس امنیت سایبری و زیرساخت ایالات متحده) پس از تأیید سوءاستفاده فعال از 31 ژوئیه 2026، آسیبپذیری موجود در آن — CVE-2026-18577، با شدت 8.2 از 10 — را به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری خود افزود. گزارش شده است که این نقص به مهاجم اجازه میدهد به دسترسی کامل مدیریتی به خود کنسول N-central دست پیدا کند.
این موضوع به دلیل کارهایی که مهاجم میتواند از آنجا انجام دهد اهمیت دارد. Huntress گزارش داد که حملههای موفق از کنسول بهخطرافتاده به نقاط پایانیای که از طریق آن مدیریت میشدند، حرکت جانبی کردهاند — یعنی نفوذ به ابزار MSP میتواند بدون هدفگرفتن مستقیم شما، به نفوذ به سیستمهایتان تبدیل شود. Huntress همچنین دریافت که مهاجمان روی سیستمهای بهخطرافتاده تونلهای Cloudflare ایجاد میکردند؛ تکنیکی که راهی پایدار و رمزگذاریشده برای بازگشت به آنها میدهد و میتواند برای فایروال مانند ترافیک عادی وب به نظر برسد.
لازم نیست بدانید ارائهدهنده مشخص شما از N-central استفاده میکند یا نه. لازم است سؤال کنید، و دامنه سؤال را گستردهتر از نام همین یک محصول در نظر بگیرید.
چکلیست برای ارسال به ارائهدهنده خدمات فناوری اطلاعات یا MSP شما:
- «آیا برای مدیریت سیستمهای ما از N-able N-central یا هر محصول دیگری از N-able استفاده میکنید؟» اگر بله: «آیا این محصول در برابر CVE-2026-18577 وصله شده است، و تا چه تاریخی؟»
- «آیا از 31 ژوئیه 2026، فعالیت حسابهای مدیریتی و گزارشهای دسترسی در کنسول مدیریت خود را برای یافتن مواردی که نمیتوانید توضیح دهید، بررسی کردهاید؟»
- «آیا سیستمهای ما را بهطور مشخص برای یافتن اتصالهای خروجی غیرمنتظره بررسی کردهاید — بهویژه فرایندهای تونل Cloudflare (که گاهی با نام «cloudflared» نمایش داده میشوند) یا دامنههای تونلی که شما راهاندازی نکردهاید؟»
- «آیا حسابهای مدیر محلی جدید، وظایف زمانبندیشده یا سیاستهای مدیریت از راه دوری به سیستمهای ما ارسال شدهاند که نتوانید آنها را به تیم خودتان نسبت دهید؟»
- «اگر از N-central استفاده نمیکنید، در عوض از چه ابزار مدیریت از راه دوری استفاده میکنید، و آیا اخیراً آسیبپذیریای از آن به فهرست آسیبپذیریهای شناختهشده مورد بهرهبرداری CISA افزوده شده است؟»
با پاسخها چه باید کرد
یک ارائهدهنده خوب خدمات فناوری اطلاعات به این پرسشها با تاریخ و جزئیات پاسخ میدهد، اغلب ظرف یک روز، چون باید این اطلاعات را از قبل بداند یا بتواند آنها را بهسرعت از گزارشها استخراج کند. پاسخ مبهم — «اوضاع را تحت کنترل داریم»، «سیستمهایمان امن هستند»، بدون ارائه هیچ تاریخی — خود اطلاعات مفیدی است: به شما میگوید این گفتوگو باید دوباره، بهصورت کتبی و همراه با تعیین مهلت، انجام شود.
اگر خودتان SonicWall را بدون MSP مدیریت میکنید، چکلیست بالا همچنان مستقیماً درباره شما صدق میکند — خودتان وارد کنسول مدیریت شوید، نسخه firmware را بررسی کنید و صفحه اطلاعیههای SonicWall را برای نسخهای که هر دو CVE را برطرف میکند، بررسی کنید.
هیچیک از این کاستیها مستلزم آن نیست که فروشندهای را کنار بگذارید یا ارائهدهندهای را اخراج کنید. لازم است تأیید کنید که شکاف مشخص برطرف شده و در مدتی که باز بوده، چیزی از آن عبور نکرده است. سؤالها را بپرسید، تاریخها را دریافت کنید و در تقویمتان یادآوری بگذارید تا دفعهٔ بعد که فروشندهای موردی را «بهطور فعال مورد بهرهبرداری قرار گرفته» اعلام کرد، دوباره همین کار را انجام دهید. این اتفاق دوباره رخ خواهد داد.