Volexity Mengidentifikasi Kampanye Eksploitasi Zero-Day Aktif yang Menargetkan Perangkat VPN SonicWall

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
24 Juli 2026
3 menit baca
Volexity Mengidentifikasi Kampanye Eksploitasi Zero-Day Aktif yang Menargetkan Perangkat VPN SonicWall

TL;DR

• Aktor ancaman UTA0533 mengeksploitasi VPN SonicWall seri SMA 1000. • Penyerang merangkai dua kerentanan untuk mendapatkan akses remote tingkat root penuh. • CVE-2026-15409 (SSRF) dan CVE-2026-15410 (Injeksi Kode) memungkinkan pengambilalihan sistem. • Organisasi harus segera menerapkan patch resmi dari SonicWall untuk mengamankan perimeter.

Volexity Mengidentifikasi Kampanye Eksploitasi Zero-Day Aktif yang Menargetkan Perangkat VPN SonicWall

Jika Anda menggunakan perangkat SonicWall seri SMA 1000, saatnya untuk berhenti sejenak dan memeriksa log Anda. Peneliti keamanan di Volexity telah mengungkap kampanye zero-day aktif yang berbahaya yang telah berlangsung sejak 22 Juni 2026. Pelakunya? Kelompok aktor ancaman yang dijuluki UTA0533. Mereka tidak hanya mencoba-coba; mereka telah menemukan cara untuk merangkai dua kerentanan zero-day guna mendapatkan akses tingkat root, yang memungkinkan mereka menjalankan perintah apa pun dan mencuri kredensial bahkan sebelum Anda menyadari keberadaan mereka di sistem Anda.

Volexity mengetahui hal ini setelah menyelidiki infrastruktur yang disusupi, menggunakan alat analisis memori mereka—khususnya Volexity Volcano—untuk mendeteksi jejak digital dari intrusi tersebut. Menurut analisis mendalam yang disediakan oleh Volexity, ini bukanlah serangan "spray and pray" biasa. Malware tersebut dibuat khusus, dirancang untuk berkembang di lingkungan unik dan terkunci dari perangkat SonicWall SMA.

Analisis Teknis: Badai Sempurna

Serangan ini adalah langkah dua tahap klasik yang mengubah gateway aman menjadi pintu terbuka.

Langkah pertama adalah CVE-2026-15409. Ini adalah celah Server-Side Request Forgery (SSRF), dan ini adalah celah besar—dengan skor CVSS 10.0. Dengan menyerang endpoint /wsproxy, penyerang yang tidak terautentikasi dapat melewati pemeriksaan keamanan perangkat sepenuhnya. Mereka secara efektif masuk melalui pintu depan tanpa kunci.

Setelah melewati rintangan pertama, mereka beralih ke kerentanan kedua: CVE-2026-15410. Ini adalah celah injeksi kode pasca-autentikasi dengan skor CVSS 7.2. Dengan eksploitasi pertama sebagai pengungkit, mereka dapat menjalankan perintah OS arbitrer dengan hak akses root penuh. Seperti yang ditunjukkan oleh Security Affairs, setelah kedua celah ini dirangkai, perangkat tersebut pada dasarnya berada di bawah kendali mereka.

ID Kerentanan Tipe Skor CVSS Dampak
CVE-2026-15409 SSRF 10.0 Bypass Autentikasi
CVE-2026-15410 Injeksi Kode 7.2 Eksekusi Perintah Arbitrer

Detail Operasional dan Cara Melawan

UTA0533 sangat ahli dalam bidangnya. Mereka menjaga keamanan operasional mereka tetap ketat, menggunakan malware kustom yang dirancang untuk menghindari metode deteksi biasa. Dengan mengandalkan endpoint /wsproxy, mereka menyoroti kebenaran yang menyakitkan: perangkat edge adalah bagian paling kritis, namun sering kali paling diabaikan, dari perimeter jaringan kita.

SonicWall telah merilis patch untuk menutup celah ini. Jika Anda mengelola perangkat ini, langkah pertama Anda adalah melihat advisory resmi PSIRT. Segera perbarui sistem tersebut ke firmware terbaru.

Selain hanya menekan tombol "update", berikut adalah daftar periksa Anda untuk mengamankan perimeter:

  • Patch, lalu patch lagi: Pastikan CVE-2026-15409 dan CVE-2026-15410 telah diperbaiki.
  • Audit log: Periksa log sistem Anda, khususnya mencari keanehan yang berasal dari endpoint /wsproxy.
  • Berburu ancaman: Waspadai proses anomali atau biner yang tidak dikenal. Jika sesuatu tidak seharusnya ada di perangkat, kemungkinan besar itu adalah ulah UTA0533.
  • Pantau lalu lintas: Cari pola jaringan yang mengindikasikan "upaya SSRF".

Seperti yang dicatat oleh Security Affairs, bahayanya di sini adalah kerentanan ini tidak memerlukan kata sandi atau kredensial curian untuk dipicu. Jika perangkat Anda terekspos, maka perangkat tersebut rentan. Jendela kesempatan bagi penyerang ini terbuka lebar sampai Anda menutupnya.

Tim keamanan harus proaktif. Gunakan indikator kompromi (IOC) yang dirilis oleh para peneliti untuk memindai lingkungan Anda. Seperti yang ditekankan oleh SocDefenders, patching hanyalah setengah dari perjuangan. Anda juga perlu melakukan tinjauan forensik mendalam terhadap log Anda untuk memastikan penyerang tidak membangun persistensi sebelum Anda menerapkan perbaikan.

Investigasi terhadap UTA0533 masih terus berlanjut. Kami terus memantau bagaimana taktik mereka berubah, tetapi satu hal yang jelas: ketika penyerang menargetkan perangkat VPN, mereka tidak mencari kemenangan cepat—mereka mencari pijakan ke seluruh jaringan Anda. Jaga firmware Anda tetap mutakhir, batasi akses administratif seminimal mungkin, dan tetap waspada. Dalam dunia keamanan edge, sikap lengah adalah kesalahan paling mahal yang bisa Anda buat.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Berita Terkait

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Oleh Elena Voss 28 Juli 2026 4 menit baca
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Oleh James Okoro 27 Juli 2026 4 menit baca
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Oleh Viktor Sokolov 26 Juli 2026 5 menit baca
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Oleh Elena Voss 25 Juli 2026 4 menit baca
common.read_full_article