iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 13 篇

Day 13:遠端存取風險––VPN 未設防與憑證竊取攻擊

  • 分享至 

  • xImage
  •  

隨著混合辦公與遠端維運成為企業常態,企業邊界防線早已從實體機房延伸至員工的家裡與移動設備上。

VPN(虛擬專用網路)曾被視為遠端存取的黃金標準。然而,若 VPN 本身未加強防護、或邊界設備存在安全漏洞,VPN 往往會從「安全防線」淪為駭客「直接通往內網的快速通道」。今天我們會拆解 VPN 憑證竊取攻擊、邊界設備漏洞(SSL-VPN)以及如何轉向零信任架構(ZTNA)。

VPN 憑證竊取與邊界邊緣攻擊?

  • 憑證竊取:
    攻擊者透過木馬、釣魚網站或過往資料洩漏事件,取得員工的企業 VPN 帳號密碼。若 VPN 僅使用「單一因子認證(Single-factor Authentication)」,攻擊者便可完美偽裝成合法員工連入內網。
  • SSL-VPN 設備漏洞:
    許多知名企業級 VPN 設備的 SSL-VPN 介面直接暴露於公網。近年頻繁爆發未授權遠端程式碼執行(RCE)與任意檔案讀取漏洞,讓攻擊者能直接繞過認證取得 VPN 設備的 Root 權限,進而側錄所有傳輸流量與登入憑證。
  • 橫向移動(Lateral Movement):
    傳統 VPN 採用「隱式信任(Implicit Trust)」模型,也就是說一旦通過 VPN 連線,使用者通常能存取整個內網網段(如同進了家門就能去每一個房間)。攻擊者以此為跳板,在內網進行掃描、竊取 AD 域控權限並植入勒索軟體。 想像一下,今天所有的門都使用同意把鑰匙,那麼只要那把鑰匙被偷走,小偷就可以隨意進出所有的地方

攻擊手法

1. 入侵邊界 : 利用 VPN 設備未修補的 CVE RCE 漏洞繞過認證
2. 建立連線 : 繞過/缺乏 MFA,順利取得 VPN 內網 IP (如 10.8.0.x)
3. 內網橫向移動(Lateral Movement) : 
* 利用 VPN 預設開啟的全網段存取權 limit (10.0.0.0/8)
* 掃描 AD 網域控制器、內部資料庫、備份伺服器
4. 資料外洩與勒索 : 竊取企業核心機密並植入 Ransomware
  • 資訊竊取木馬(InfoStealer)的威脅
    現代攻擊者極少暴力破解 VPN 密碼,而是透過感染員工個人電腦的木馬,直接從瀏覽器與系統記憶體中抓取 Cookie、儲存的 VPN 帳密以及 Session Token,打包後於暗網市場出售。
  • Session 劫持與 Session Replay
    若 VPN 未實施嚴格的 Session 超時與 IP 綁定,攻擊者取得竊取來的 Session Cookie 後,可直接進行 Cookie 注入,完全繞過第二因子認證(MFA)。

實務情境

傳統全網段 VPN + 單一密碼認證


[ 系統設計 ]
1. 企業 VPN 僅使用「帳號 + 密碼」認證(未強制開啟 MFA)。
2. 使用者連上 VPN 後,自動取得 10.0.0.0/8 全網段存取權限。
3. VPN 設備一年以上未更新韌體,暴露已知的 SSL-VPN RCE 漏洞。

[ 攻擊後果 ]
- 財務部員工的家用電腦感染 InfoStealer,VPN 密碼遭竊。
- 攻擊者於深夜登入 VPN,無須通過 MFA。
- 攻擊者從 VPN 網段直接橫向移動至研發部 Git 伺服器與 AD 主機,造成全公司勒索封鎖。

強效 MFA + 零信任網絡存取 ZTNA

[ 系統設計 ]
1. 全面啟用抗釣魚 MFA(FIDO2 / WebAuthn 安全金鑰或 App 推播 App-based TOTP,禁用簡訊 SMS)。
2. 導入 ZTNA(Zero Trust Network Access,零信任網路存取)架構取代傳統 VPN。
3. 實施最小權限原則(Least Privilege):財務員工連線後「僅能存取」財務系統 IP/Port,完全無法探測其他網段。
4. 部署設備合規性檢查(Device Posture Check):連線前檢查電腦是否安裝 EDR、防火牆是否開啟、作業系統版本。

[ 防禦效果 ]
- 即使員工密碼洩漏,攻擊者因缺乏 FIDO2 實體金鑰而無法登入。
- 即使攻擊者取得合法連線,ZTNA 微隔離(Micro-segmentation)阻止其對內網其他主機進行掃描與橫向移動。

全面防禦遠端存取風險的架構指南

1. 強制導入抗釣魚多因子認證(Phishing-Resistant MFA)

  • 採用 FIDO2 / WebAuthn: 使用硬體安全金鑰(如 YubiKey)或設備綁定憑證,對域名與 Origin 進行密碼學綁定,可完全免疫傳統釣魚網站與憑證竊取。

2. 從傳統 VPN 轉型至 ZTNA(Zero Trust Network Access)

  • 隱性網路(Dark Cloud): ZTNA 服務將企業應用隱藏於安全網關後方,不對公網開放任何暴露的 Listening Port,杜絕掃描與邊界 RCE 攻擊。
  • 使用者連線時僅獲准存取「單一應用程式」,而非整個 TCP/IP 網段。

3. 設備合規性與持續信任評估(Continuous Adaptive Trust)
連線前與連線期間,持續檢查客戶端設備的資安狀態(如:是否安裝指定 EDR、是否啟動磁碟加密、IP 地理位置是否異常)。若發現風險,立即中斷。


上一篇
Day 12:Domain 名稱劫持––DNS 污染與 Amplification
下一篇
Day 14:第 1–13 天小總結––網路與邊界防禦機制回顧
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 15 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言