Eine neue Welle von Cyberangriffen zielt auf SonicWall-SSL-VPN-Geräte in Unternehmensnetzwerken ab – nur wenige Wochen nachdem das Cybersicherheitsunternehmen Huntress in einer Sicherheitsmitteilung Mitte September bestätigt hatte, dass in seiner Cloud gespeicherte Firewall-Backups von Kunden offengelegt worden waren.
Die Angriffe haben bislang mehr als 100 Konten in 16 Kundenumgebungen betroffen. Nach Angaben des Unternehmens melden sich die Angreifer mit gültigen Zugangsdaten an, statt Brute-Force-Methoden einzusetzen – ein Hinweis darauf, dass sie möglicherweise über Insiderdaten oder gestohlene Daten verfügen.
„Die Geschwindigkeit und das Ausmaß dieser Angriffe lassen darauf schließen, dass die Angreifer offenbar über gültige Zugangsdaten verfügen, statt sie durch Brute-Force-Angriffe zu ermitteln“, berichtete Huntress in seiner Bedrohungsmitteilung.
Wenn „sichere“ Backups zum schwachen Glied werden
Der Vorfall unterstreicht die zunehmende Bedrohung der Fernzugriffsinfrastruktur in Unternehmen.
SonicWall, ein Anbieter von Firewall- und VPN-Lösungen, bestätigte dies in einer Sicherheitsmitteilung vom September 2025 und erklärte, dass eine unbefugte Partei auf verschlüsselte Konfigurations-Backups von Kunden zugegriffen hatte, die den cloudbasierten Backup-Dienst MySonicWall nutzten.
Diese Backups enthielten sensible Daten wie Zugangsdaten, Schlüssel und Konfigurationsdetails, die bei einer Entschlüsselung gezielte Exploits ermöglichen könnten.
Koordinierte Angriffe deuten auf die Verwendung gestohlener Zugangsdaten hin
Huntress beobachtete, dass die koordinierten Angriffe am 4. Oktober begannen und die gebündelten Authentifizierungsversuche in den folgenden zwei Tagen ihren Höhepunkt erreichten.
Viele Anmeldeversuche gingen von der IP-Adresse 202[.]155[.]8[.]73 aus. In mehreren Umgebungen meldeten sich die Angreifer kurz an und trennten die Verbindung, ohne weitere Aktionen auszuführen.
In schwerwiegenderen Fällen führten sie jedoch interne Netzwerkscans durch und versuchten, auf lokale Windows-Konten zuzugreifen – ein Hinweis auf mögliche Aufklärung oder laterale Bewegungen.
Die rasche Abfolge von Anmeldungen in mehreren Umgebungen und mit mehreren Konten deutet darauf hin, dass die Angreifer bereits über gültige Zugangsdaten verfügten, die möglicherweise mit den im SonicWall-Breach offengelegten Daten in Verbindung stehen.
Huntress hat die beiden Vorfälle zwar nicht eindeutig miteinander verknüpft, doch Zeitpunkt und Vorgehensweisen stimmen verdächtig überein. Das Unternehmen hat Indicators of Compromise (IOCs) veröffentlicht, damit Verteidiger ähnliche Angriffe erkennen und darauf reagieren können.
Konkrete Strategien zur Abwehr
Um die Angriffsfläche zu verringern und die Netzwerkabwehr zu stärken, sollten Unternehmen umgehend Maßnahmen ergreifen, um Fernzugriffssysteme zu sichern und die Integrität der Zugangsdaten wiederherzustellen. Zu den empfohlenen Gegenmaßnahmen gehören die folgenden Schritte:
- WAN-Management und Fernzugriff nach Möglichkeit einschränken und HTTP, HTTPS, SSH, SSL-VPN sowie eingehende Managementschnittstellen vorübergehend deaktivieren.
- Alle Zugangsdaten und Schlüssel zurücksetzen im Zusammenhang mit betroffenen Firewalls. Dazu gehören lokale Administratorpasswörter, vorab gemeinsam vereinbarte VPN-Schlüssel, LDAP- oder RADIUS-Bind-Zugangsdaten, WLAN-Passphrasen und SNMP-Strings.
- Externe Schlüssel widerrufen und neu ausstellen, darunter API-Tokens, dynamische DNS-Konfigurationen, SMTP-/FTP-Konten und alle Automatisierungsgeheimnisse, die an Firewall-Managementsysteme gebunden sind.
- Erweiterte Protokollierung aktivieren und Aufzeichnungen für eine forensische Prüfung aufbewahren. Untersuchen Sie alle kürzlich erfolgten Anmeldungen und Konfigurationsänderungen auf unbefugte Aktivitäten.
- Dienste schrittweise wieder aktivieren und dabei aufmerksam auf erneute Eindringversuche achten.
- Multi-Faktor-Authentifizierung (MFA) für alle Administrations- und Fernzugriffskonten erzwingen.
In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen, Risiken zu minimieren, die Sicherheit des Fernzugriffs zu stärken und ihre Widerstandsfähigkeit gegenüber sich wandelnden Bedrohungen auszubauen.
Wenn der Komfort der Cloud zum Sicherheitsrisiko wird
Der SonicWall-Vorfall zeigt beispielhaft, wie cloudbasierte Konfigurationsdaten zu einem zentralen Ausfallpunkt für Tausende von Unternehmensnetzwerken werden können.
Selbst wenn sie verschlüsselt sind, birgt die zentrale Speicherung sensibler Zugangsdaten ein Risiko, falls diese Verschlüsselung jemals gebrochen oder Schlüssel offengelegt werden.
Die Angriffe verdeutlichen zudem ein branchenweites Problem: die anhaltende Abhängigkeit von statischen Zugangsdaten und Ein-Faktor-Authentifizierung bei der Verwaltung von Remote-Infrastruktur.
Wie Huntress betonte, spiegelt der Vorfall ein zunehmend von Angreifern bevorzugtes „zugangsdatengetriebenes“ Angriffsmodell wider, das auf unauffälligen, legitimen Zugriff statt auf laute Brute-Force-Methoden setzt.
Für Unternehmen, die auf Remote-Access-Plattformen von Drittanbietern angewiesen sind, gehören Einblick in Authentifizierungsmuster und ein zeitnaher Wechsel von Zugangsdaten inzwischen zu den grundlegenden Sicherheitsmaßnahmen.
Angesichts der anhaltenden Angriffe auf VPN- und Firewall-Systeme können sich Unternehmen nicht länger allein auf Perimeter-Abwehr verlassen.
Die Einführung eines Zero-Trust-Modells – eines Modells, das an jedem Zugriffspunkt eine kontinuierliche Verifizierung erzwingt – ist inzwischen unverzichtbar für echte Cyberresilienz.

