SonicWall SMA1000 零日漏洞遭主动利用,引发定制化恶意软件攻击
TL;DR
SonicWall SMA1000 零日漏洞遭主动利用,引发定制化恶意软件攻击
安全研究人员和政府机构已证实,SonicWall Secure Mobile Access (SMA) 1000 系列设备中的两个关键零日漏洞正被广泛利用。在补丁发布前的数周内,威胁行为者就已经潜入系统,利用这些漏洞获取企业网络的根权限。其后果包括:凭据窃取、部署定制化恶意软件,以及为横向移动打开了方便之门。
这两个漏洞被追踪为 CVE-2026-15409 和 CVE-2026-15410,它们有效地破坏了标准身份验证协议。截至 2026 年 7 月 14 日,美国网络安全与基础设施安全局 (CISA) 已将这两个漏洞列入其“已知被利用漏洞”(KEV) 目录,向联邦机构和私营企业发出了明确信号:立即修补,否则后果自负。
漏洞攻击剖析
攻击链始于 CVE-2026-15409,这是一个极其危险的服务器端请求伪造 (SSRF) 漏洞。其 CVSS 评分为满分 10.0,允许未经身份验证的攻击者发起基于 WebSocket 的隧道,连接到设备上运行的本地服务。简单来说,攻击者可以访问那些本不应暴露在公共互联网上的内部服务。
一旦获得立足点,他们就会转向 CVE-2026-15410 进行权限提升。这是一个隐藏在设备“remove_hotfix”工作流中的路径遍历漏洞。通过将这两个漏洞串联使用,互联网上的任何陌生人都可以变身为根权限管理员,从而完全控制 SMA 1000 设备。

幕后黑手及其目的
据包括 Rapid7 MDR 团队 在内的分析师称,此次攻击活动始于 2026 年 6 月 22 日左右。幕后的威胁组织名为 UTA0533,他们不仅在进行探测,还在部署一种名为“KnuckleBall”的定制恶意软件。
KnuckleBall 危害极大,它将恶意代码直接注入合法的系统进程以掩盖踪迹。攻击者被发现使用了名为“OrangeTail”的 Java WebShell 以及名为“Suo5”的开源代理工具。这些不仅仅是简单的工具,它们是用于持久化、凭据收集和深度网络隧道的利器。我们甚至观察到 Inc 勒索软件组织也参与其中,利用这些漏洞进行全面的网络入侵和数据窃取。
影响与补救措施
受影响的硬件包括 SonicWall SMA 1000 系列,特别是 6210、7210 和 8200v 型号。由于这些设备是安全远程访问的守门人,其风险极高。
| 漏洞 | 类型 | 严重程度 |
|---|---|---|
| CVE-2026-15409 | SSRF | 严重 (10.0) |
| CVE-2026-15410 | 权限提升 | 高 (7.2) |
SonicWall 已发布针对平台的修复补丁以填补这些漏洞。如果您正在使用这些设备,请立即前往 SonicWall 官方 PSIRT 公告页面 并立即更新固件。
行动计划:
- 立即修补: 为您设备群中的每一台 SMA 1000 设备应用最新的修复补丁。
- 审计日志: 密切关注可疑的 WebSocket 连接或与“remove_hotfix”工作流相关的异常进程活动。
- 轮换凭据: 做最坏的打算。如果用户通过受损的 SMA 设备进行了身份验证,请立即强制重置密码。
- 锁定管理控制台: 将管理界面的访问权限限制在受信任的内部网络。从源头上阻止 SSRF 和路径遍历尝试。
宏观视角
此次攻击凸显了一个令人不安的趋势:复杂的攻击者正变得越来越擅长将我们的边界防御手段转化为攻击武器。正如 Volexity 最近指出的那样,通过边缘设备隧道传输流量是一种隐蔽的高超手段。当您滥用本应保护网络的设备时,实际上就摧毁了整个企业的信任模型。
从 6 月下旬的初始入侵到 7 月中旬补丁发布,这三周的窗口期在安全领域简直是漫长的一生。在此期间,许多组织实际上处于“盲飞”状态,完全不知道自己的边界已被攻破。KnuckleBall 恶意软件的出现和勒索软件团伙的介入是一个清醒的提醒:即使您的安全设备看起来运行正常,主动的威胁搜寻也是必不可少的。
目前,首要任务很简单:将所有旧版和现有的 SMA 1000 设备升级到最新固件。如果您无法立即修补,请将管理界面与外部网络隔绝。并继续监控出站流量——如果您在补丁发布前已遭入侵,系统中可能仍潜伏着等待指令的“幽灵”。