logo

Hackers Attacking SonicWall Firewalls from 4,000+ unique IP Addresses to Exploit Vulnerabilities

ID: fb47da05-44a2-5a07-95a9-f1d6dffedab4

STIX ID: report--fb47da05-44a2-5a07-95a9-f1d6dffedab4

Feed Name: cybersecurityNews.com

Threat Score
82/100

Date Published: 2026-03-02

Date Updated: 2026-04-21

Author: Tushar Subhra Dutta

...
...

A coordinated reconnaissance campaign (22–25 Feb 2026) leveraged 4,305 distinct IPs and a commercial rotating proxy service to perform 84,142 scanning sessions against SonicWall SonicOS SSL VPN REST API endpoints, systematically building lists of targets; roughly 430,000 SonicWall devices are internet-accessible, with over 25,000 carrying unpatched critical vulnerabilities and ~20,000 on unsupported firmware. The activity mirrors prior large-scale scans and is linked to ransomware families (Akira, Fog) that have historically exploited SonicWall access; the report urges immediate remediation steps including patching CVE-2024-53704, enforcing MFA, restricting management access, resetting local passwords, monitoring for HTTP/1.0 + modern UA scanning patterns, and decommissioning EOL appliances.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.