Exploração ativa de vulnerabilidades zero-day no SonicWall SMA1000 desencadeia campanhas de malware personalizadas

SonicWall SMA1000 zero-day CVE-2026-15409 CVE-2026-15410 UTA0533 KnuckleBall malware CISA KEV catalog
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
21 de julho de 2026
4 min de leitura
Exploração ativa de vulnerabilidades zero-day no SonicWall SMA1000 desencadeia campanhas de malware personalizadas

TL;DR

• Os aparelhos SonicWall SMA1000 estão sob ataque ativo por meio de duas vulnerabilidades zero-day críticas. • Os invasores estão encadeando a CVE-2026-15409 e a CVE-2026-15410 para obter controle total de nível root. • O grupo de ameaças UTA0533 está implantando o malware personalizado "KnuckleBall" para persistência. • A CISA adicionou ambas as vulnerabilidades ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA1000 desencadeia campanhas de malware personalizadas

Pesquisadores de segurança e agências governamentais confirmaram que duas vulnerabilidades críticas do tipo zero-day nos aparelhos da série SonicWall Secure Mobile Access (SMA) 1000 estão sendo exploradas ativamente. Semanas antes de qualquer correção estar disponível, agentes de ameaças já haviam invadido os sistemas, utilizando essas falhas para obter acesso de nível root a redes corporativas. O resultado? Roubo de credenciais, implantação de malware personalizado e uma porta aberta para movimentação lateral.

As vulnerabilidades — rastreadas como CVE-2026-15409 e CVE-2026-15410 — efetivamente destruíram os protocolos de autenticação padrão. Em 14 de julho de 2026, a Agência de Segurança de Infraestrutura e Cibersegurança (CISA) adicionou ambas ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), enviando um sinal claro para agências federais e empresas privadas: atualizem agora ou paguem o preço depois.

A anatomia da violação

A cadeia de ataque começa com a CVE-2026-15409, uma falha de Server-Side Request Forgery (SSRF) extremamente perigosa. Com uma pontuação CVSS perfeita de 10.0, ela permite que um invasor não autenticado inicie um túnel baseado em websocket para serviços executados localmente no aparelho. Em termos simples? O invasor pode se comunicar com serviços internos que nunca deveriam estar expostos à internet pública.

Assim que obtêm uma base, eles partem para a CVE-2026-15410 para elevar privilégios. Esta é uma vulnerabilidade de travessia de diretório (path traversal) oculta no fluxo de trabalho "remove_hotfix" do aparelho. Ao encadear esses dois exploits, um estranho na internet pode se transformar em um administrador de nível root, assumindo o controle total do aparelho SMA 1000.

Exploração ativa de vulnerabilidades zero-day no SonicWall SMA1000 desencadeia campanhas de malware personalizadas

Imagem cortesia de Dark Reading

Quem está por trás disso e o que estão fazendo?

De acordo com analistas — incluindo a equipe Rapid7 MDR — esta campanha começou por volta de 22 de junho de 2026. O grupo de ameaças por trás da cortina, conhecido como UTA0533, não está apenas sondando; eles estão implantando uma variante de malware personalizada que chamam de "KnuckleBall".

O KnuckleBall é perigoso. Ele injeta código malicioso diretamente em processos legítimos do sistema para ocultar seus rastros. Os invasores foram vistos usando um webshell baseado em Java chamado "OrangeTail" junto com uma ferramenta de proxy de código aberto chamada "Suo5". Estes não são apenas brinquedos; são ferramentas para persistência, coleta de credenciais e tunelamento profundo na rede. Vimos até o grupo de ransomware Inc aproveitando a oportunidade, usando essas mesmas brechas para facilitar o comprometimento total da rede e a exfiltração de dados.

Impacto e remediação

O hardware na mira inclui a série SonicWall SMA 1000 — especificamente os modelos 6210, 7210 e 8200v. Como esses dispositivos são os guardiões do acesso remoto seguro, os riscos não poderiam ser maiores.

Vulnerabilidade Tipo Severidade
CVE-2026-15409 SSRF Crítica (10.0)
CVE-2026-15410 Elevação de Privilégio Alta (7.2)

A SonicWall lançou hotfixes específicos para a plataforma para corrigir essas lacunas. Se você estiver usando esses aparelhos, deve acessar o aviso oficial do SonicWall PSIRT e atualizar seu firmware imediatamente.

Seu plano de ação:

  • Atualize, não espere: Aplique os hotfixes mais recentes em todos os dispositivos SMA 1000 da sua frota.
  • Audite seus logs: Fique atento a conexões websocket suspeitas ou atividades de processo estranhas vinculadas ao fluxo de trabalho "remove_hotfix".
  • Rotacione credenciais: Espere o pior. Se um usuário se autenticou por meio de um aparelho SMA comprometido, force uma redefinição de senha imediatamente.
  • Bloqueie o console de gerenciamento: Restrinja o acesso à interface de gerenciamento apenas para redes internas confiáveis. Interrompa as tentativas de SSRF e path traversal na porta de entrada.

O cenário geral

Esta campanha destaca uma tendência preocupante: atores sofisticados estão cada vez melhores em usar nossas próprias defesas de perímetro contra nós. Como a Volexity apontou recentemente, tunelar tráfego através de dispositivos de borda é uma aula de furtividade. Quando você abusa do próprio aparelho destinado a proteger a rede, você efetivamente destrói o modelo de confiança de toda a empresa.

O intervalo de três semanas entre a violação inicial no final de junho e o lançamento das correções em meados de julho foi uma eternidade em termos de segurança. Durante esse período, muitas organizações estavam essencialmente voando às cegas, sem saber que seu perímetro havia sido comprometido. O surgimento do malware "KnuckleBall" e o envolvimento de gangues de ransomware é um lembrete sóbrio: a busca proativa por ameaças é inegociável, mesmo quando seus aparelhos de segurança parecem estar funcionando perfeitamente.

Por enquanto, a prioridade é simples: coloque todas as unidades SMA 1000, legadas ou atuais, no firmware mais recente. Se você não puder atualizar agora, isole a interface de gerenciamento do mundo exterior. E continue monitorando o tráfego de saída — se você foi atingido antes da correção, ainda pode haver um "fantasma na máquina" aguardando um comando.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Por Marcus Chen 20 de julho de 2026 4 min de leitura
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Por Elena Voss 19 de julho de 2026 4 min de leitura
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Por James Okoro 18 de julho de 2026 3 min de leitura
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Por Marcus Chen 17 de julho de 2026 5 min de leitura
common.read_full_article