Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

SonicWall SMA1000 zero-day CVE-2026-15409 CVE-2026-15410 UTA0533 KnuckleBall malware CISA KEV catalog
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
21 июля 2026 г.
4 мин. чтения
Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

TL;DR

• Устройства SonicWall SMA1000 подвергаются активным атакам через две критические уязвимости нулевого дня. • Злоумышленники используют цепочку CVE-2026-15409 и CVE-2026-15410 для получения полного root-доступа. • Хакерская группа UTA0533 развертывает кастомное вредоносное ПО «KnuckleBall» для закрепления в системе. • CISA добавила обе уязвимости в свой каталог эксплуатируемых уязвимостей (KEV).

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

Специалисты по безопасности и государственные органы подтвердили, что две критические уязвимости нулевого дня в устройствах SonicWall Secure Mobile Access (SMA) серии 1000 активно эксплуатируются злоумышленниками. За несколько недель до выхода патчей хакеры уже находились внутри сетей, используя эти бреши для получения root-доступа к корпоративным инфраструктурам. Результат? Кража учетных данных, развертывание кастомного вредоносного ПО и открытый путь для горизонтального перемещения по сети.

Уязвимости, зарегистрированные как CVE-2026-15409 и CVE-2026-15410, фактически аннулируют стандартные протоколы аутентификации. К 14 июля 2026 года Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило обе уязвимости в свой каталог эксплуатируемых уязвимостей (KEV), подав четкий сигнал как федеральным агентствам, так и частным компаниям: исправляйте системы немедленно, иначе последствия будут серьезными.

Анатомия взлома

Цепочка атаки начинается с CVE-2026-15409 — уязвимости типа «подделка запроса на стороне сервера» (SSRF), которая представляет максимальную опасность. Получив оценку 10.0 по шкале CVSS, она позволяет неавторизованному злоумышленнику инициировать туннелирование через WebSocket к службам, работающим локально на устройстве. Проще говоря, атакующий может взаимодействовать с внутренними сервисами, которые никогда не должны были быть доступны из публичного интернета.

Получив точку опоры, злоумышленники переходят к CVE-2026-15410 для повышения привилегий. Это уязвимость обхода пути (path traversal), скрытая в рабочем процессе «remove_hotfix» устройства. Объединив эти два эксплойта, любой посторонний человек из интернета может стать администратором с root-правами, захватив полный контроль над устройством SMA 1000.

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

Изображение предоставлено Dark Reading

Кто за этим стоит и что они делают?

По данным аналитиков, включая команду Rapid7 MDR, эта кампания началась примерно 22 июня 2026 года. Группировка, стоящая за атаками, известная как UTA0533, не просто изучает системы; они развертывают кастомный штамм вредоносного ПО под названием «KnuckleBall».

KnuckleBall — крайне опасный инструмент. Он внедряет вредоносный код непосредственно в легитимные системные процессы, чтобы скрыть свои следы. Злоумышленники также были замечены в использовании Java-веб-оболочки под названием «OrangeTail» вместе с прокси-инструментом с открытым исходным кодом «Suo5». Это не просто игрушки, а инструменты для обеспечения постоянного доступа, сбора учетных данных и глубокого туннелирования сети. Мы даже наблюдали, как группировка Inc ransomware присоединилась к атакам, используя те же бреши для полномасштабного компрометирования сетей и кражи данных.

Последствия и устранение

Под ударом оказались устройства SonicWall SMA серии 1000, в частности модели 6210, 7210 и 8200v. Поскольку эти устройства являются «привратниками» безопасного удаленного доступа, ставки невероятно высоки.

Уязвимость Тип Серьезность
CVE-2026-15409 SSRF Критическая (10.0)
CVE-2026-15410 Повышение привилегий Высокая (7.2)

SonicWall выпустила специальные исправления для устранения этих пробелов. Если вы используете эти устройства, вам необходимо перейти к официальному бюллетеню SonicWall PSIRT и немедленно обновить прошивку.

Ваш план действий:

  • Обновляйтесь, не ждите: Установите последние исправления на каждое устройство SMA 1000 в вашей сети.
  • Проверяйте логи: Следите за подозрительными WebSocket-соединениями или странной активностью процессов, связанных с рабочим процессом «remove_hotfix».
  • Смените учетные данные: Исходите из худшего сценария. Если пользователь прошел аутентификацию через скомпрометированное устройство SMA, немедленно принудительно сбросьте пароль.
  • Защитите консоль управления: Ограничьте доступ к интерфейсу управления только доверенными внутренними сетями. Остановите попытки SSRF и обхода пути на входе.

Общая картина

Эта кампания подчеркивает тревожную тенденцию: изощренные злоумышленники все лучше используют наши собственные средства защиты периметра против нас самих. Как недавно отметила компания Volexity, туннелирование трафика через пограничные устройства — это мастер-класс по скрытности. Когда вы злоупотребляете устройством, предназначенным для защиты сети, вы фактически разрушаете модель доверия всего предприятия.

Трехнедельный разрыв между первоначальным взломом в конце июня и выпуском патчей в середине июля — это целая вечность в сфере безопасности. В течение этого периода многие организации фактически работали «вслепую», не подозревая, что их периметр скомпрометирован. Появление вредоносного ПО «KnuckleBall» и участие банд вымогателей — отрезвляющее напоминание: проактивный поиск угроз является обязательным, даже если ваши устройства безопасности выглядят так, будто работают исправно.

На данный момент приоритет прост: обновите все устаревшие и текущие устройства SMA 1000 до последней версии прошивки. Если вы не можете сделать это прямо сейчас, изолируйте интерфейс управления от внешнего мира. И продолжайте следить за исходящим трафиком — если вы были атакованы до установки патча, в системе может оставаться «призрак», ожидающий команды.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Новости по теме

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

Автор: Marcus Chen 20 июля 2026 г. 4 мин. чтения
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

Автор: Elena Voss 19 июля 2026 г. 4 мин. чтения
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

Автор: James Okoro 18 июля 2026 г. 3 мин. чтения
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

Автор: Marcus Chen 17 июля 2026 г. 5 мин. чтения
common.read_full_article