SonicWall SMA1000 ज़ीरो-डे कमजोरियों का सक्रिय शोषण और कस्टम मैलवेयर अभियान
TL;DR
SonicWall SMA1000 ज़ीरो-डे कमजोरियों का सक्रिय शोषण और कस्टम मैलवेयर अभियान
सुरक्षा शोधकर्ताओं और सरकारी एजेंसियों ने पुष्टि की है कि SonicWall Secure Mobile Access (SMA) 1000 सीरीज़ के उपकरणों में दो गंभीर ज़ीरो-डे कमजोरियों का सक्रिय रूप से शोषण किया जा रहा है। पैच उपलब्ध होने से कई सप्ताह पहले ही, हमलावर इन खामियों का उपयोग करके एंटरप्राइज़ नेटवर्क में रूट-लेवल का एक्सेस प्राप्त कर चुके थे। इसका परिणाम? क्रेडेंशियल चोरी, कस्टम मैलवेयर की तैनाती, और नेटवर्क में अनधिकृत आवाजाही के लिए खुला रास्ता।
ये कमजोरियां—जिन्हें CVE-2026-15409 और CVE-2026-15410 के रूप में ट्रैक किया गया है—ने मानक प्रमाणीकरण प्रोटोकॉल को प्रभावी ढंग से नष्ट कर दिया है। 14 जुलाई, 2026 तक, साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने इन दोनों को अपनी 'Known Exploited Vulnerabilities' (KEV) सूची में शामिल कर लिया है, जो संघीय एजेंसियों और निजी फर्मों के लिए एक स्पष्ट संकेत है: अभी पैच करें, वरना बाद में भारी कीमत चुकानी पड़ेगी।
उल्लंघन का विश्लेषण
हमले की शुरुआत CVE-2026-15409 से होती है, जो एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) खामी है और अत्यंत खतरनाक है। 10.0 के CVSS स्कोर के साथ, यह एक अनधिकृत हमलावर को उपकरण पर स्थानीय रूप से चल रही सेवाओं के लिए वेबसॉकेट-आधारित टनलिंग शुरू करने की अनुमति देता है। सरल शब्दों में कहें तो, हमलावर उन आंतरिक सेवाओं से बात कर सकता है जिन्हें कभी सार्वजनिक इंटरनेट पर नहीं देखा जाना चाहिए था।
एक बार जब उन्हें आधार मिल जाता है, तो वे विशेषाधिकार बढ़ाने के लिए CVE-2026-15410 का उपयोग करते हैं। यह उपकरण के "remove_hotfix" वर्कफ़्लो में छिपी एक पाथ ट्रैवर्सल भेद्यता है। इन दो कारनामों को जोड़कर, इंटरनेट पर बैठा कोई भी व्यक्ति रूट-लेवल एडमिनिस्ट्रेटर बन सकता है और SMA 1000 उपकरण पर पूर्ण नियंत्रण प्राप्त कर सकता है।

इसके पीछे कौन है और वे क्या कर रहे हैं?
विश्लेषकों के अनुसार—जिसमें Rapid7 MDR टीम शामिल है—यह अभियान 22 जून, 2026 के आसपास शुरू हुआ था। इसके पीछे का खतरा समूह, जिसे UTA0533 के नाम से जाना जाता है, केवल जांच-पड़ताल नहीं कर रहा है; वे "KnuckleBall" नामक एक कस्टम मैलवेयर स्ट्रेन तैनात कर रहे हैं।
KnuckleBall बहुत खतरनाक है। यह अपने निशान छिपाने के लिए सीधे वैध सिस्टम प्रक्रियाओं में दुर्भावनापूर्ण कोड इंजेक्ट करता है। हमलावरों को "OrangeTail" नामक जावा-आधारित वेबशेल और "Suo5" नामक ओपन-सोर्स प्रॉक्सी टूल का उपयोग करते देखा गया है। ये केवल खिलौने नहीं हैं; ये निरंतरता, क्रेडेंशियल हार्वेस्टिंग और डीप-नेटवर्क टनलिंग के उपकरण हैं। हमने Inc रैनसमवेयर समूह को भी इस बैंडवागन में शामिल होते देखा है, जो पूर्ण-स्तरीय नेटवर्क समझौता और डेटा चोरी की सुविधा के लिए इन्हीं छेदों का उपयोग कर रहे हैं।
प्रभाव और समाधान
निशाने पर मौजूद हार्डवेयर में SonicWall SMA 1000 सीरीज़ शामिल है—विशेष रूप से 6210, 7210, और 8200v मॉडल। चूंकि ये उपकरण सुरक्षित रिमोट एक्सेस के द्वारपाल हैं, इसलिए जोखिम बहुत अधिक है।
| भेद्यता | प्रकार | गंभीरता |
|---|---|---|
| CVE-2026-15409 | SSRF | गंभीर (10.0) |
| CVE-2026-15410 | विशेषाधिकार वृद्धि | उच्च (7.2) |
SonicWall ने इन कमियों को दूर करने के लिए प्लेटफ़ॉर्म-विशिष्ट हॉटफिक्स जारी किए हैं। यदि आप इन उपकरणों का उपयोग कर रहे हैं, तो आपको आधिकारिक SonicWall PSIRT एडवाइजरी पर जाना चाहिए और अपने फ़र्मवेयर को तुरंत अपडेट करना चाहिए।
आपकी कार्य योजना:
- पैच करें, प्रतीक्षा न करें: अपने बेड़े में प्रत्येक SMA 1000 डिवाइस पर नवीनतम हॉटफिक्स लागू करें।
- अपने लॉग्स का ऑडिट करें: संदिग्ध वेबसॉकेट कनेक्शन या "remove_hotfix" वर्कफ़्लो से जुड़ी अजीब प्रक्रिया गतिविधि पर नज़र रखें।
- क्रेडेंशियल्स बदलें: सबसे खराब स्थिति मानकर चलें। यदि किसी उपयोगकर्ता ने समझौता किए गए SMA उपकरण के माध्यम से प्रमाणीकरण किया है, तो तुरंत पासवर्ड रीसेट करने के लिए मजबूर करें।
- मैनेजमेंट कंसोल को लॉक करें: प्रबंधन इंटरफ़ेस तक पहुंच को केवल विश्वसनीय आंतरिक नेटवर्क तक सीमित करें। SSRF और पाथ ट्रैवर्सल प्रयासों को दरवाजे पर ही रोकें।
व्यापक परिप्रेक्ष्य
यह अभियान एक चिंताजनक प्रवृत्ति को उजागर करता है: परिष्कृत हमलावर हमारी अपनी परिधि सुरक्षा को हमारे खिलाफ इस्तेमाल करने में बेहतर हो रहे हैं। जैसा कि Volexity ने हाल ही में बताया है, एज डिवाइस के माध्यम से ट्रैफ़िक को टनल करना चोरी-छिपे काम करने का एक उत्कृष्ट उदाहरण है। जब आप नेटवर्क को सुरक्षित करने के लिए बने उपकरण का ही दुरुपयोग करते हैं, तो आप प्रभावी रूप से पूरे एंटरप्राइज़ के विश्वास मॉडल को तोड़ देते हैं।
जून के अंत में प्रारंभिक उल्लंघन और जुलाई के मध्य में पैच जारी होने के बीच का तीन सप्ताह का अंतराल सुरक्षा की दृष्टि से एक लंबा समय था। उस अवधि के दौरान, कई संगठन अनिवार्य रूप से अंधेरे में थे, यह जाने बिना कि उनकी परिधि से समझौता किया गया है। "KnuckleBall" मैलवेयर का उदय और रैनसमवेयर गिरोहों की भागीदारी एक गंभीर चेतावनी है: सक्रिय खतरा शिकार (threat hunting) अनिवार्य है, भले ही आपके सुरक्षा उपकरण ठीक से काम करते हुए दिखाई दे रहे हों।
फिलहाल, प्राथमिकता सरल है: प्रत्येक पुराने और वर्तमान SMA 1000 यूनिट को नवीनतम फ़र्मवेयर पर लाएं। यदि आप अभी पैच नहीं कर सकते हैं, तो प्रबंधन इंटरफ़ेस को बाहरी दुनिया से अलग कर दें। और आउटबाउंड ट्रैफ़िक पर नज़र रखें—यदि पैच से पहले आप पर हमला हुआ था, तो मशीन में अभी भी कोई भूत हो सकता है जो कमांड का इंतज़ार कर रहा हो।