Volexity ने SonicWall VPN उपकरणों को लक्षित करने वाले सक्रिय ज़ीरो-डे शोषण अभियान की पहचान की

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

एथिकल हैकिंग और थ्रेट इंटेलिजेंस संपादक

 
24 जुलाई 2026
3 मिनट का पठन
Volexity ने SonicWall VPN उपकरणों को लक्षित करने वाले सक्रिय ज़ीरो-डे शोषण अभियान की पहचान की

TL;DR

• थ्रेट एक्टर UTA0533 SonicWall SMA 1000 सीरीज़ के VPN का शोषण कर रहे हैं। • हमलावर पूर्ण रूट-लेवल रिमोट एक्सेस के लिए दो कमजोरियों को जोड़ रहे हैं। • CVE-2026-15409 (SSRF) और CVE-2026-15410 (कोड इंजेक्शन) सिस्टम पर कब्जा करने की अनुमति देते हैं। • संगठनों को अपनी परिधि को सुरक्षित करने के लिए SonicWall के आधिकारिक पैच तुरंत लागू करने चाहिए।

Volexity ने SonicWall VPN उपकरणों को लक्षित करने वाले सक्रिय ज़ीरो-डे शोषण अभियान की पहचान की

यदि आप SonicWall SMA 1000 सीरीज़ के उपकरणों का उपयोग कर रहे हैं, तो अपना काम रोकें और अपने लॉग्स की जांच करें। Volexity के सुरक्षा शोधकर्ताओं ने 22 जून, 2026 से चल रहे एक सक्रिय, खतरनाक ज़ीरो-डे अभियान का खुलासा किया है। इसके पीछे UTA0533 नामक एक थ्रेट एक्टर समूह है। वे केवल सिस्टम को टटोल नहीं रहे हैं; उन्होंने रूट-लेवल एक्सेस प्राप्त करने के लिए दो ज़ीरो-डे कमजोरियों को एक साथ जोड़ने का तरीका ढूंढ लिया है, जिससे वे अपनी इच्छानुसार कोई भी कमांड चला सकते हैं और आपके पता चलने से पहले ही क्रेडेंशियल्स चुरा सकते हैं।

Volexity ने अपनी मेमोरी एनालिसिस टूल्स—विशेष रूप से Volexity Volcano—का उपयोग करके घुसपैठ के डिजिटल निशान खोजने के बाद इस बारे में पता लगाया। Volexity द्वारा प्रदान किए गए विस्तृत विश्लेषण के अनुसार, यह कोई सामान्य हमला नहीं था। मैलवेयर को विशेष रूप से SonicWall SMA उपकरणों के सुरक्षित वातावरण में पनपने के लिए तैयार किया गया था।

तकनीकी विश्लेषण: एक आदर्श तूफान

यह हमला एक क्लासिक दो-चरणीय प्रक्रिया है जो एक सुरक्षित गेटवे को खुला दरवाजा बना देती है।

पहला है CVE-2026-15409। यह एक सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) खामी है, और यह बहुत बड़ी है—इसका CVSS स्कोर 10.0 है। /wsproxy एंडपॉइंट को हिट करके, एक अनधिकृत हमलावर उपकरण के सुरक्षा चेक को पूरी तरह से बायपास कर सकता है। वे बिना चाबी के मुख्य दरवाजे से अंदर आ रहे हैं।

एक बार जब वे पहली बाधा पार कर लेते हैं, तो वे दूसरी भेद्यता की ओर बढ़ते हैं: CVE-2026-15410। यह 7.2 के CVSS स्कोर वाली एक पोस्ट-ऑथेंटिकेशन कोड इंजेक्शन खामी है। पहले शोषण का लाभ उठाकर, वे पूर्ण रूट-लेवल विशेषाधिकारों के साथ मनमानी OS कमांड निष्पादित कर सकते हैं। जैसा कि Security Affairs ने बताया है, एक बार जब ये दोनों जुड़ जाते हैं, तो उपकरण पूरी तरह से हमलावरों के नियंत्रण में आ जाता है।

भेद्यता आईडी प्रकार CVSS स्कोर प्रभाव
CVE-2026-15409 SSRF 10.0 प्रमाणीकरण बायपास
CVE-2026-15410 कोड इंजेक्शन 7.2 मनमानी कमांड निष्पादन

परिचालन विवरण और बचाव के उपाय

UTA0533 अपनी कला में माहिर है। उन्होंने अपने परिचालन सुरक्षा को सख्त रखा है और ऐसे कस्टम मैलवेयर का उपयोग किया है जो सामान्य पहचान विधियों से बचने के लिए डिज़ाइन किए गए हैं। /wsproxy एंडपॉइंट का उपयोग करके, उन्होंने एक कड़वी सच्चाई को उजागर किया है: एज डिवाइस हमारे नेटवर्क परिधि के सबसे महत्वपूर्ण, लेकिन अक्सर अनदेखे हिस्से हैं।

SonicWall ने इन खामियों को दूर करने के लिए पैच जारी कर दिए हैं। यदि आप इन उपकरणों का प्रबंधन कर रहे हैं, तो आपका पहला कदम आधिकारिक PSIRT एडवाइजरी होना चाहिए। उन सिस्टम को तुरंत नवीनतम फर्मवेयर पर अपडेट करें।

केवल "अपडेट" करने के अलावा, परिधि को सुरक्षित करने के लिए आपकी चेकलिस्ट यहां दी गई है:

  • पैच करें, फिर दोबारा पैच करें: सुनिश्चित करें कि CVE-2026-15409 और CVE-2026-15410 दोनों का समाधान हो गया है।
  • लॉग्स का ऑडिट करें: अपने सिस्टम लॉग्स को खंगालें, विशेष रूप से /wsproxy एंडपॉइंट से आने वाली किसी भी संदिग्ध गतिविधि की तलाश करें।
  • भूतों की तलाश करें: असामान्य प्रक्रियाओं या अज्ञात बाइनरी पर नज़र रखें। यदि यह उपकरण पर नहीं होना चाहिए, तो यह संभवतः UTA0533 का काम है।
  • ट्रैफ़िक पर नज़र रखें: उन नेटवर्क पैटर्न को देखें जो "SSRF प्रयास" की ओर इशारा करते हैं।

जैसा कि Security Affairs द्वारा नोट किया गया है, यहाँ खतरा यह है कि इन कमजोरियों को ट्रिगर करने के लिए पासवर्ड या चोरी किए गए क्रेडेंशियल की आवश्यकता नहीं होती है। यदि आपका डिवाइस एक्सपोज़्ड है, तो वह असुरक्षित है। जब तक आप इसे बंद नहीं करते, हमलावरों के लिए अवसर की खिड़की पूरी तरह खुली है।

सुरक्षा टीमों को सक्रिय रहने की आवश्यकता है। अपने वातावरण को स्कैन करने के लिए शोधकर्ताओं द्वारा जारी किए गए इंडिकेटर्स ऑफ कॉम्प्रोमाइज (IOCs) का उपयोग करें। जैसा कि SocDefenders जोर देता है, पैचिंग केवल आधी लड़ाई है। आपको यह सुनिश्चित करने के लिए अपने लॉग्स की गहन फोरेंसिक समीक्षा भी करनी चाहिए कि फिक्स लागू करने से पहले हमलावरों ने कोई स्थायी पहुंच तो नहीं बना ली थी।

UTA0533 की जांच अभी भी जारी है। हम देख रहे हैं कि उनकी रणनीति कैसे बदलती है, लेकिन एक बात स्पष्ट है: जब हमलावर VPN उपकरणों को लक्षित करते हैं, तो वे त्वरित जीत नहीं, बल्कि आपके पूरे नेटवर्क में प्रवेश का रास्ता ढूंढ रहे होते हैं। अपने फर्मवेयर को अपडेट रखें, अपने प्रशासनिक एक्सेस को न्यूनतम तक सीमित रखें और सतर्क रहें। एज सुरक्षा की दुनिया में, लापरवाही सबसे महंगी गलती हो सकती है।

J
James Okoro

एथिकल हैकिंग और थ्रेट इंटेलिजेंस संपादक

 

जेम्स ओकोरो एक प्रमाणित एथिकल हैकर (सीईएच) और साइबर सुरक्षा पत्रकार हैं, जिनकी पृष्ठभूमि सैन्य खुफिया विभाग से जुड़ी है। साइबर ऑपरेशंस एनालिस्ट के रूप में कार्य करने के बाद, उन्होंने निजी क्षेत्र में कदम रखा और एक लेखक के रूप में अपनी पहचान बनाने से पहले थ्रेट इंटेलिजेंस सलाहकार के रूप में काम किया। जेम्स ने कई प्रमुख सुरक्षा प्रकाशनों के लिए बड़े डेटा उल्लंघनों, रैनसमवेयर अभियानों और राज्य-प्रायोजित साइबर हमलों को कवर किया है। वे लगातार विकसित हो रहे खतरों के परिदृश्य पर अपनी रिपोर्टिंग में एक रणनीतिक और अंदरूनी दृष्टिकोण लाते हैं।

संबंधित समाचार

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

द्वारा Elena Voss 28 जुलाई 2026 4 मिनट का पठन
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

द्वारा James Okoro 27 जुलाई 2026 4 मिनट का पठन
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

द्वारा Viktor Sokolov 26 जुलाई 2026 5 मिनट का पठन
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

द्वारा Elena Voss 25 जुलाई 2026 4 मिनट का पठन
common.read_full_article