Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

SonicWall SMA1000 zero-day CVE-2026-15409 CVE-2026-15410 UTA0533 KnuckleBall malware CISA KEV catalog
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
21 июля 2026 г.
4 мин. чтения
Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

TL;DR

• Устройства SonicWall SMA1000 подвергаются активным атакам через две критические уязвимости нулевого дня. • Злоумышленники используют цепочку CVE-2026-15409 и CVE-2026-15410 для получения полного root-доступа. • Хакерская группа UTA0533 развертывает кастомное вредоносное ПО «KnuckleBall» для закрепления в системе. • CISA добавила обе уязвимости в свой каталог эксплуатируемых уязвимостей (KEV).

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

Специалисты по безопасности и государственные органы подтвердили, что две критические уязвимости нулевого дня в устройствах SonicWall Secure Mobile Access (SMA) серии 1000 активно эксплуатируются злоумышленниками. За несколько недель до выхода патчей хакеры уже находились внутри сетей, используя эти бреши для получения root-доступа к корпоративным инфраструктурам. Результат? Кража учетных данных, развертывание кастомного вредоносного ПО и открытый путь для горизонтального перемещения по сети.

Уязвимости, зарегистрированные как CVE-2026-15409 и CVE-2026-15410, фактически аннулируют стандартные протоколы аутентификации. К 14 июля 2026 года Агентство по кибербезопасности и защите инфраструктуры (CISA) добавило обе уязвимости в свой каталог эксплуатируемых уязвимостей (KEV), подав четкий сигнал как федеральным агентствам, так и частным компаниям: исправляйте системы немедленно, иначе последствия будут серьезными.

Анатомия взлома

Цепочка атаки начинается с CVE-2026-15409 — уязвимости типа «подделка запроса на стороне сервера» (SSRF), которая представляет максимальную опасность. Получив оценку 10.0 по шкале CVSS, она позволяет неавторизованному злоумышленнику инициировать туннелирование через WebSocket к службам, работающим локально на устройстве. Проще говоря, атакующий может взаимодействовать с внутренними сервисами, которые никогда не должны были быть доступны из публичного интернета.

Получив точку опоры, злоумышленники переходят к CVE-2026-15410 для повышения привилегий. Это уязвимость обхода пути (path traversal), скрытая в рабочем процессе «remove_hotfix» устройства. Объединив эти два эксплойта, любой посторонний человек из интернета может стать администратором с root-правами, захватив полный контроль над устройством SMA 1000.

Активная эксплуатация уязвимостей нулевого дня в SonicWall SMA1000 привела к развертыванию кастомного вредоносного ПО

Изображение предоставлено Dark Reading

Кто за этим стоит и что они делают?

По данным аналитиков, включая команду Rapid7 MDR, эта кампания началась примерно 22 июня 2026 года. Группировка, стоящая за атаками, известная как UTA0533, не просто изучает системы; они развертывают кастомный штамм вредоносного ПО под названием «KnuckleBall».

KnuckleBall — крайне опасный инструмент. Он внедряет вредоносный код непосредственно в легитимные системные процессы, чтобы скрыть свои следы. Злоумышленники также были замечены в использовании Java-веб-оболочки под названием «OrangeTail» вместе с прокси-инструментом с открытым исходным кодом «Suo5». Это не просто игрушки, а инструменты для обеспечения постоянного доступа, сбора учетных данных и глубокого туннелирования сети. Мы даже наблюдали, как группировка Inc ransomware присоединилась к атакам, используя те же бреши для полномасштабного компрометирования сетей и кражи данных.

Последствия и устранение

Под ударом оказались устройства SonicWall SMA серии 1000, в частности модели 6210, 7210 и 8200v. Поскольку эти устройства являются «привратниками» безопасного удаленного доступа, ставки невероятно высоки.

Уязвимость Тип Серьезность
CVE-2026-15409 SSRF Критическая (10.0)
CVE-2026-15410 Повышение привилегий Высокая (7.2)

SonicWall выпустила специальные исправления для устранения этих пробелов. Если вы используете эти устройства, вам необходимо перейти к официальному бюллетеню SonicWall PSIRT и немедленно обновить прошивку.

Ваш план действий:

  • Обновляйтесь, не ждите: Установите последние исправления на каждое устройство SMA 1000 в вашей сети.
  • Проверяйте логи: Следите за подозрительными WebSocket-соединениями или странной активностью процессов, связанных с рабочим процессом «remove_hotfix».
  • Смените учетные данные: Исходите из худшего сценария. Если пользователь прошел аутентификацию через скомпрометированное устройство SMA, немедленно принудительно сбросьте пароль.
  • Защитите консоль управления: Ограничьте доступ к интерфейсу управления только доверенными внутренними сетями. Остановите попытки SSRF и обхода пути на входе.

Общая картина

Эта кампания подчеркивает тревожную тенденцию: изощренные злоумышленники все лучше используют наши собственные средства защиты периметра против нас самих. Как недавно отметила компания Volexity, туннелирование трафика через пограничные устройства — это мастер-класс по скрытности. Когда вы злоупотребляете устройством, предназначенным для защиты сети, вы фактически разрушаете модель доверия всего предприятия.

Трехнедельный разрыв между первоначальным взломом в конце июня и выпуском патчей в середине июля — это целая вечность в сфере безопасности. В течение этого периода многие организации фактически работали «вслепую», не подозревая, что их периметр скомпрометирован. Появление вредоносного ПО «KnuckleBall» и участие банд вымогателей — отрезвляющее напоминание: проактивный поиск угроз является обязательным, даже если ваши устройства безопасности выглядят так, будто работают исправно.

На данный момент приоритет прост: обновите все устаревшие и текущие устройства SMA 1000 до последней версии прошивки. Если вы не можете сделать это прямо сейчас, изолируйте интерфейс управления от внешнего мира. И продолжайте следить за исходящим трафиком — если вы были атакованы до установки патча, в системе может оставаться «призрак», ожидающий команды.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article