隨著混合辦公與遠端維運成為企業常態,企業邊界防線早已從實體機房延伸至員工的家裡與移動設備上。
VPN(虛擬專用網路)曾被視為遠端存取的黃金標準。然而,若 VPN 本身未加強防護、或邊界設備存在安全漏洞,VPN 往往會從「安全防線」淪為駭客「直接通往內網的快速通道」。今天我們會拆解 VPN 憑證竊取攻擊、邊界設備漏洞(SSL-VPN)以及如何轉向零信任架構(ZTNA)。
1. 入侵邊界 : 利用 VPN 設備未修補的 CVE RCE 漏洞繞過認證
2. 建立連線 : 繞過/缺乏 MFA,順利取得 VPN 內網 IP (如 10.8.0.x)
3. 內網橫向移動(Lateral Movement) :
* 利用 VPN 預設開啟的全網段存取權 limit (10.0.0.0/8)
* 掃描 AD 網域控制器、內部資料庫、備份伺服器
4. 資料外洩與勒索 : 竊取企業核心機密並植入 Ransomware
[ 系統設計 ]
1. 企業 VPN 僅使用「帳號 + 密碼」認證(未強制開啟 MFA)。
2. 使用者連上 VPN 後,自動取得 10.0.0.0/8 全網段存取權限。
3. VPN 設備一年以上未更新韌體,暴露已知的 SSL-VPN RCE 漏洞。
[ 攻擊後果 ]
- 財務部員工的家用電腦感染 InfoStealer,VPN 密碼遭竊。
- 攻擊者於深夜登入 VPN,無須通過 MFA。
- 攻擊者從 VPN 網段直接橫向移動至研發部 Git 伺服器與 AD 主機,造成全公司勒索封鎖。
[ 系統設計 ]
1. 全面啟用抗釣魚 MFA(FIDO2 / WebAuthn 安全金鑰或 App 推播 App-based TOTP,禁用簡訊 SMS)。
2. 導入 ZTNA(Zero Trust Network Access,零信任網路存取)架構取代傳統 VPN。
3. 實施最小權限原則(Least Privilege):財務員工連線後「僅能存取」財務系統 IP/Port,完全無法探測其他網段。
4. 部署設備合規性檢查(Device Posture Check):連線前檢查電腦是否安裝 EDR、防火牆是否開啟、作業系統版本。
[ 防禦效果 ]
- 即使員工密碼洩漏,攻擊者因缺乏 FIDO2 實體金鑰而無法登入。
- 即使攻擊者取得合法連線,ZTNA 微隔離(Micro-segmentation)阻止其對內網其他主機進行掃描與橫向移動。
1. 強制導入抗釣魚多因子認證(Phishing-Resistant MFA)
2. 從傳統 VPN 轉型至 ZTNA(Zero Trust Network Access)
3. 設備合規性與持續信任評估(Continuous Adaptive Trust)
連線前與連線期間,持續檢查客戶端設備的資安狀態(如:是否安裝指定 EDR、是否啟動磁碟加密、IP 地理位置是否異常)。若發現風險,立即中斷。