SonicWall SMA1000 零時差漏洞遭積極利用,引發客製化惡意軟體攻擊
TL;DR
SonicWall SMA1000 零時差漏洞遭積極利用,引發客製化惡意軟體攻擊
安全研究人員與政府機構已證實,SonicWall Secure Mobile Access (SMA) 1000 系列設備中的兩個關鍵零時差漏洞正遭到駭客積極利用。在修補程式發布前的數週內,威脅行為者早已滲透內部,利用這些漏洞獲取企業網路的 Root 層級存取權。其後果包括:憑證竊取、部署客製化惡意軟體,以及為橫向移動開啟了大門。
這些漏洞分別被追蹤為 CVE-2026-15409 與 CVE-2026-15410,它們有效地瓦解了標準的驗證協定。截至 2026 年 7 月 14 日,美國網路安全暨基礎設施安全局 (CISA) 已將這兩個漏洞列入其「已知被利用漏洞」(KEV) 目錄,向聯邦機構與私人企業發出明確訊號:立即修補,否則後果自負。
攻擊剖析
攻擊鏈始於 CVE-2026-15409,這是一個極度危險的伺服器端請求偽造 (SSRF) 漏洞。其 CVSS 評分高達 10.0,允許未經身分驗證的攻擊者對設備上運行的本地服務發起基於 WebSocket 的通道攻擊。簡單來說,攻擊者可以與原本不應暴露於公眾網際網路的內部服務進行通訊。
一旦取得立足點,他們便會轉向 CVE-2026-15410 進行權限提升。這是一個隱藏在設備「remove_hotfix」工作流程中的路徑遍歷漏洞。透過串聯這兩個漏洞,網際網路上的陌生人即可搖身一變成為 Root 層級管理員,完全掌控 SMA 1000 設備。

幕後黑手與攻擊手法
根據包括 Rapid7 MDR 團隊在內的分析師指出,此波攻擊活動始於 2026 年 6 月 22 日左右。幕後的威脅組織 UTA0533 不僅僅是試探,他們還部署了一種名為「KnuckleBall」的客製化惡意軟體。
KnuckleBall 的性質相當惡劣,它會將惡意程式碼直接注入合法的系統處理程序中以隱匿行蹤。攻擊者被發現使用名為「OrangeTail」的 Java Web Shell,以及名為「Suo5」的開源代理工具。這些不僅僅是玩具,而是用於維持持久性、憑證收集與深度網路通道攻擊的工具。我們甚至觀察到 Inc 勒索軟體組織也加入其中,利用這些漏洞進行全面性的網路入侵與資料外洩。
影響與補救措施
受影響的硬體包括 SonicWall SMA 1000 系列,特別是 6210、7210 與 8200v 型號。由於這些設備是安全遠端存取的守門人,其風險極高。
| 漏洞 | 類型 | 嚴重性 |
|---|---|---|
| CVE-2026-15409 | SSRF | 關鍵 (10.0) |
| CVE-2026-15410 | 權限提升 | 高 (7.2) |
SonicWall 已針對各平台發布修補程式以填補這些漏洞。如果您正在使用這些設備,請務必前往 SonicWall 官方 PSIRT 公告並立即更新韌體。
您的行動計畫:
- 立即修補,切勿等待: 為您所有 SMA 1000 設備套用最新的修補程式。
- 稽核日誌: 留意可疑的 WebSocket 連線,或與「remove_hotfix」工作流程相關的異常處理程序活動。
- 輪替憑證: 採取最壞打算。若使用者曾透過受損的 SMA 設備進行驗證,請立即強制重設密碼。
- 鎖定管理控制台: 將管理介面的存取權限制在受信任的內部網路。從源頭阻斷 SSRF 與路徑遍歷攻擊。
全局觀點
此波攻擊凸顯了一個令人擔憂的趨勢:老練的攻擊者正越來越擅長將我們的邊界防禦轉化為攻擊工具。正如 Volexity 最近所指出的,透過邊緣設備進行流量隧道傳輸是一種隱匿的高超技巧。當您濫用原本用於保護網路的設備時,實際上已摧毀了整個企業的信任模型。
從 6 月下旬的初步入侵到 7 月中旬發布修補程式,這三週的空窗期在安全領域中如同漫長的一生。在此期間,許多組織基本上是在盲目飛行,完全不知道自己的邊界已被攻破。KnuckleBall 惡意軟體的出現以及勒索軟體集團的參與,是一個發人深省的提醒:即使您的安全設備看起來運作正常,主動式威脅獵捕仍是不可或缺的。
目前,首要任務很簡單:將所有舊款與現行的 SMA 1000 單元更新至最新韌體。如果您無法立即修補,請將管理介面與外部網路隔離。並持續監控對外流量——如果您在修補前已遭入侵,系統中可能仍殘留著等待指令的惡意程式。