Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО
TL;DR
Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО
Специалисты по безопасности и государственные органы подтвердили, что две критические уязвимости нулевого дня в устройствах SonicWall Secure Mobile Access (SMA) серии 1000 активно эксплуатируются злоумышленниками. За несколько недель до выхода патчей хакеры уже находились внутри сетей, используя эти бреши для получения root-доступа к корпоративным инфраструктурам. Результат? Кража учетных данных, развертывание кастомного вредоносного ПО и открытый путь для горизонтального перемещения по сети.
Уязвимости, зарегистрированные как CVE-2026-15409 и CVE-2026-15410, фактически аннулируют стандартные протоколы аутентификации. К 14 июля 2026 года Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило обе уязвимости в свой каталог эксплуатируемых уязвимостей (KEV), подав четкий сигнал как федеральным агентствам, так и частным компаниям: исправляйте системы немедленно, иначе последствия будут серьезными.
Анатомия взлома
Цепочка атаки начинается с CVE-2026-15409 — уязвимости типа «подделка запроса на стороне сервера» (SSRF), которая представляет максимальную опасность. Получив оценку 10.0 по шкале CVSS, она позволяет неавторизованному злоумышленнику инициировать туннелирование через WebSocket к службам, работающим локально на устройстве. Проще говоря, атакующий может взаимодействовать с внутренними сервисами, которые никогда не должны были быть доступны из публичного интернета.
Получив точку опоры, злоумышленники переходят к CVE-2026-15410 для повышения привилегий. Это уязвимость обхода пути (path traversal), скрытая в рабочем процессе «remove_hotfix» устройства. Объединив эти два эксплойта, любой посторонний человек из интернета может стать администратором с root-правами, захватив полный контроль над устройством SMA 1000.

Кто за этим стоит и что они делают?
По данным аналитиков, включая команду Rapid7 MDR, эта кампания началась примерно 22 июня 2026 года. Группировка, стоящая за атаками, известная как UTA0533, не просто изучает системы; они развертывают кастомный штамм вредоносного ПО под названием «KnuckleBall».
KnuckleBall — крайне опасный инструмент. Он внедряет вредоносный код непосредственно в легитимные системные процессы, чтобы скрыть свои следы. Злоумышленники также были замечены в использовании Java-веб-оболочки под названием «OrangeTail» вместе с прокси-инструментом с открытым исходным кодом «Suo5». Это не просто игрушки, а инструменты для обеспечения постоянного доступа, сбора учетных данных и глубокого туннелирования сети. Мы даже наблюдали, как группировка Inc ransomware присоединилась к атакам, используя те же бреши для полномасштабного компрометирования сетей и кражи данных.
Последствия и устранение
Под ударом оказались устройства SonicWall SMA серии 1000, в частности модели 6210, 7210 и 8200v. Поскольку эти устройства являются «привратниками» безопасного удаленного доступа, ставки невероятно высоки.
| Уязвимость | Тип | Серьезность |
|---|---|---|
| CVE-2026-15409 | SSRF | Критическая (10.0) |
| CVE-2026-15410 | Повышение привилегий | Высокая (7.2) |
SonicWall выпустила специальные исправления для устранения этих пробелов. Если вы используете эти устройства, вам необходимо перейти к официальному бюллетеню SonicWall PSIRT и немедленно обновить прошивку.
Ваш план действий:
- Обновляйтесь, не ждите: Установите последние исправления на каждое устройство SMA 1000 в вашей сети.
- Проверяйте логи: Следите за подозрительными WebSocket-соединениями или странной активностью процессов, связанных с рабочим процессом «remove_hotfix».
- Смените учетные данные: Исходите из худшего сценария. Если пользователь прошел аутентификацию через скомпрометированное устройство SMA, немедленно принудительно сбросьте пароль.
- Защитите консоль управления: Ограничьте доступ к интерфейсу управления только доверенными внутренними сетями. Остановите попытки SSRF и обхода пути на входе.
Общая картина
Эта кампания подчеркивает тревожную тенденцию: изощренные злоумышленники все лучше используют наши собственные средства защиты периметра против нас самих. Как недавно отметила компания Volexity, туннелирование трафика через пограничные устройства — это мастер-класс по скрытности. Когда вы злоупотребляете устройством, предназначенным для защиты сети, вы фактически разрушаете модель доверия всего предприятия.
Трехнедельный разрыв между первоначальным взломом в конце июня и выпуском патчей в середине июля — это целая вечность в сфере безопасности. В течение этого периода многие организации фактически работали «вслепую», не подозревая, что их периметр скомпрометирован. Появление вредоносного ПО «KnuckleBall» и участие банд вымогателей — отрезвляющее напоминание: проактивный поиск угроз является обязательным, даже если ваши устройства безопасности выглядят так, будто работают исправно.
На данный момент приоритет прост: обновите все устаревшие и текущие устройства SMA 1000 до последней версии прошивки. Если вы не можете сделать это прямо сейчас, изолируйте интерфейс управления от внешнего мира. И продолжайте следить за исходящим трафиком — если вы были атакованы до установки патча, в системе может оставаться «призрак», ожидающий команды.