文章总结: 美国参议员怀登于2026年7月27日致函联邦机构,要求两年内全面淘汰传统VPN等老旧远程访问系统,转向零信任架构。公开资料显示,85%的勒索软件保险索赔源于VPN漏洞利用,且国家支持的黑客持续利用这些入口发动攻击。怀登提出四项整改要求,包括消除暴露入口点、建立零信任标准、优先投资并强制采用以及更新联邦采购条例。这一倡议标志着美国联邦网络安全战略从被动修补向主动架构重构的重大转向。 综合评分: 86 文章分类: 漏洞分析,政策法规,解决方案,网络安全
85%勒索源于VPN漏洞,美参议员强烈要求联邦政府两年内全面淘汰老旧系统
原创
网空闲话 网空闲话
网空闲话plus
2026年7月28日 07:22 北京
在小说阅读器读本章
去阅读
2026年7月27日,美国参议员罗恩·怀登(Ron Wyden)致函行政管理和预算局(OMB)局长Gregory Barbaccia、网络安全和基础设施安全局(CISA)代理局长Nick Andersen以及国家标准与技术研究院(NIST)院长Arvind Raman,敦促三机构协同更新联邦网络安全标准,强制淘汰不安全的传统互联网可访问VPN及其他远程访问系统,并要求在整个联邦政府范围内采用现代化、安全的远程访问技术。怀登在信中直言:“联邦政府已陷入一场应对传统远程访问技术普遍沦陷的永无止境的‘打地鼠’游戏。”这一倡议标志着美国联邦政府网络安全战略从被动应急修补向主动架构重构的重大转向。
一、过时VPN:数字“前门”为何成为致命弱点
怀登在信中开门见山地指出问题本质:“传统远程访问技术运作着一个可通过公共互联网访问的数字‘前门’,以便移动设备和远程员工登录。因为这些入口点暴露在外,黑客可以轻松扫描、瞄准并闯入。”据随信附送的国会研究服务处(CRS)备忘录详细解释,传统企业级VPN依赖于一种“城堡与护城河”式安全模型——假定网络外部任何人未经授权,而内部所有人都可信。
CRS备忘录进一步剖析了VPN的架构脆弱性:“VPN网关必须维护一个或多个公开可访问的监听端口(如UDP 500或4500),以接受来自远程客户端的入站连接。这种面向互联网的部署姿态使网关可被互联网上的任何人发现和扫描。”用户认证后,设备被分配企业网络IP地址,通常可根据防火墙规则路由到任意子网——访问控制停留在网络层而非应用层,且大多数VPN实现仅在连接时验证用户身份,在整个会话期间保持授权状态,缺乏持续风险评估。
二、触目惊心的攻击记录:从ArcaneDoor到FortiBleed
怀登在信中列举了多起“近期毁灭性黑客活动”,证明问题的紧迫性。这些攻击包括国家支持的对Cisco防火墙的ArcaneDoor攻击、Fortinet网关的大规模FortiBleed凭据泄露,以及Ivanti和Check Point VPN设备中被持续利用的严重漏洞。CRS备忘录表1系统梳理了CISA自2021年以来的紧急指令记录:
- ED 21-03(2021年4月) :Pulse Connect Secure产品遭威胁行为者利用已披露漏洞
- ED 22-03(2022年5月) :VMware产品存在未经认证即可远程代码执行漏洞
- ED 24-01(2024年1月) :Ivanti Connect Secure遭已知实例攻击,威胁行为者获取网络访问权限、窃取数据并维持持久访问
- ED 26-01(2025年10月) :国家行为者入侵F5系统,窃取源代码和漏洞信息
- ED 26-03(2026年2月) :Cisco Catalyst SD-WAN系统遭威胁行为者利用
- BOD 26-02(2026年2月) :不受支持的报废边缘设备构成持续风险
备忘录还披露,在一场代号为ArcaneDoor的行动中,未公开身份的国家支持威胁组织针对Cisco ASA VPN设备部署了Line Dancer和Line Runner自定义后门,用于拦截流量、修改认证进程并维持对政府和关键基础设施网络的持久访问。
Travelers公司2025年第四季度网络威胁报告的数据进一步凸显了危机规模——报告显示,该季度 “85%的勒索软件相关保险索赔源于VPN被利用” 。怀登在信中强调:“通过这些黑客攻击,外国对手获得了目标网络的管理访问权限,使他们能够从美国政府机构和公司窃取敏感数据。”这些攻击被归咎于包括中国和俄罗斯国家支持的黑客在内的复杂外国对手。
三、根本病因:内存安全缺陷与架构性脆弱
CRS备忘录深入剖析了VPN漏洞的技术根源。大量VPN漏洞源于使用易受内存管理错误影响的旧编程语言编写——“C编程语言允许直接内存操作,使其容易受到缓冲区溢出、释放后使用、双重释放错误和未初始化内存使用等攻击——所有这些都可能导致任意代码执行。”在VPN环境中,这些内存通常属于特权进程甚至内核级操作,因此一次成功的缓冲区溢出攻击即可实现远程代码执行或完全设备入侵。
怀登在信中引用了国家安全局(NSA)、CISA和联邦调查局的联合建议,指出联邦机构可通过采用“现代内存安全编程语言编写的软件,系统地消除这一整类漏洞。”他进一步要求各机构通过“保持对加密密钥的排他性控制,确保软件提供商的沦陷不等于联邦数据的沦陷”,从而与第三方供应链失败隔绝。
CRS备忘录还指出密钥交换过程中的严重风险——研究人员已证明中间人攻击者可降级连接以解密拦截的流量,或跨VPN会话重用密钥以冒充设备。即便攻击者无法访问VPN数据,也可通过强制计算昂贵的密钥计算来实施拒绝服务攻击。一旦突破VPN,“传统VPN模型授予他们对内部网络的广泛访问权限”,这为横向移动攻击创造了理想条件。
四、现代替代方案:“永不信任,始终验证”
CRS备忘录将ZTNA定义为一种“永不信任、始终验证”的网络安全范式,其核心特征与VPN形成鲜明对比:
- 仅出站连接:部署在内部网络的ZTNA连接器向基于云的ZTNA服务发起出站连接,在防火墙上不开放任何入站监听端口,应用程序和基础设施对公共互联网保持不可见
- 应用级微隧道:在应用与用户之间创建加密的、应用特定的微型隧道,用户仅能访问单一授权应用
- 身份驱动策略:访问决策基于用户角色、设备健康状态和上下文信号,而非网络位置或单纯凭据
- 持续验证:每个访问请求均在实时评估,信任从不是隐式的,在整个会话期间持续重新评估
怀登在信中强调:“现代远程访问解决方案完全消除了这一脆弱性。它们不是留下一个可从公共互联网访问的敞开大门,而是在不广播自身存在的情况下提供远程访问。这实际上使这些服务器不可见,确保黑客无法攻击他们看不到的入口点。”
五、四管齐下的整改方案
怀登在信中提出四项具体要求:
其一,消除暴露入口点。 CISA须发布约束性操作指令,为民用机构设定两年期限,彻底淘汰传统公共可访问远程访问系统,转向零信任架构。同时,利用国家安全总统备忘录12号授予的新权限,NSA局长须发布平行指令,对军事、情报及其他联邦国家安全网络上的所有传统远程访问网关执行相同的两年淘汰时间表。
其二,建立零信任标准。 NIST须制定实施标准,明确要求采用:仅出站远程访问架构;内存安全编程语言编写的软件;去中心化的组织持有加密密钥以隔离第三方供应商违规影响;并与既定和新兴的后量子密码标准化工作保持一致。
其三,优先投资并强制采用。 OMB须发布备忘录,指示联邦机构在预算周期内优先进行零信任基础设施投资,系统性地淘汰传统远程访问系统,并强制各机构迅速采纳新NIST标准。
其四,更新联邦采购条例。 OMB应与CISA和国防部协调,发布采购备忘录,禁止机构及国防承包商购买网络边缘、VPN或其他远程访问解决方案,除非供应商提供符合新NIST零信任标准的正式证明。
六、实施挑战与现实考量
CRS备忘录指出,尽管EO 14028(2021年5月)、OMB M-22-09备忘录(2022年1月,要求各机构在2024财年末达成特定目标)、NIST SP 800-207(2020年8月)及CISA TIC 3.0(2023年12月)等政策框架已为过渡提供了指导,但“CRS无法确定各机构在多大程度上达到了M-22-09的目标”。
在预算层面,VPN成本主要为资本支出(硬件设备和用户许可),而ZTNA将成本转向运营支出模式(按用户的软件即服务订阅),为传统上保持远程网络访问成本固定的机构带来经常性费用。各机构须评估“ZTNA的总拥有成本是否以可接受的方式降低了风险(或者保留VPN是否增加了不可接受的风险)”。
在技术层面,机构须确保ZTNA提供商支持后量子密码协议和NIST批准的标准,包括FIPS 140-3(密码模块)、FIPS 197(AES加密,支持128、192和256位密钥长度)和FIPS 203(ML-KEM密钥封装机制)。鉴于ZTNA解决方案的云特性,相关产品还须获得FedRAMP批准。备忘录特别提及Zscaler已有产品在FedRAMP市场获批,并声称14个内阁级机构正在使用其零信任架构。
此外,为降低控制平面沦陷的风险,备忘录建议采用Tailscale Tailnet Lock等方案——每个节点在本地生成自己的公私钥对,但其公钥须由指定的可信签名节点签名,该节点由用户控制,从而减少对ZTNA提供商的依赖。
七、结语
怀登参议员的倡议标志着联邦网络安全战略从被动修补向主动重构的转折点。正如他在信中所言,当前的被动应急指令“对联邦网络安全团队而言是不可持续的”,真正的解决之道在于彻底摒弃存在根本性缺陷的传统VPN架构。在85%的勒索软件索赔与VPN漏洞相关、国家支持黑客持续利用这些入口发动攻击的严峻态势下,这一转型对美国国家安全的保障具有深远的战略意义。然而,从政策指引到全面落地,各机构在预算编制、技术选型、后量子密码兼容和供应链安全等方面仍面临切实挑战。
参考文献
- Wyden, Ron. Letter to Gregory Barbaccia, Nick Andersen, and Arvind Raman, July 27, 2026. (附CRS备忘录,Comparison of Remote Access Technologies, Risks, and Policies)
- Starks, Tim. “Wyden urges feds to discard older, insecure, public-facing VPNs.” CyberScoop, July 27, 2026. https://cyberscoop.com/wyden-calls-for-federal-legacy-vpn-purge-zero-trust/
- “Outdated VPNs should be purged from federal agencies, senator says.” The Record, July 27, 2026. https://therecord.media/federal-purge-outdated-vpns-wyden-letter
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《85%勒索源于VPN漏洞,美参议员强烈要求联邦政府两年内全面淘汰老旧系统》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论