Volexity Mengidentifikasi Kampanye Eksploitasi Zero-Day Aktif yang Menargetkan Perangkat VPN SonicWall
TL;DR
Volexity Mengidentifikasi Kampanye Eksploitasi Zero-Day Aktif yang Menargetkan Perangkat VPN SonicWall
Jika Anda menggunakan perangkat SonicWall seri SMA 1000, saatnya untuk berhenti sejenak dan memeriksa log Anda. Peneliti keamanan di Volexity telah mengungkap kampanye zero-day aktif yang berbahaya yang telah berlangsung sejak 22 Juni 2026. Pelakunya? Kelompok aktor ancaman yang dijuluki UTA0533. Mereka tidak hanya mencoba-coba; mereka telah menemukan cara untuk merangkai dua kerentanan zero-day guna mendapatkan akses tingkat root, yang memungkinkan mereka menjalankan perintah apa pun dan mencuri kredensial bahkan sebelum Anda menyadari keberadaan mereka di sistem Anda.
Volexity mengetahui hal ini setelah menyelidiki infrastruktur yang disusupi, menggunakan alat analisis memori mereka—khususnya Volexity Volcano—untuk mendeteksi jejak digital dari intrusi tersebut. Menurut analisis mendalam yang disediakan oleh Volexity, ini bukanlah serangan "spray and pray" biasa. Malware tersebut dibuat khusus, dirancang untuk berkembang di lingkungan unik dan terkunci dari perangkat SonicWall SMA.
Analisis Teknis: Badai Sempurna
Serangan ini adalah langkah dua tahap klasik yang mengubah gateway aman menjadi pintu terbuka.
Langkah pertama adalah CVE-2026-15409. Ini adalah celah Server-Side Request Forgery (SSRF), dan ini adalah celah besar—dengan skor CVSS 10.0. Dengan menyerang endpoint /wsproxy, penyerang yang tidak terautentikasi dapat melewati pemeriksaan keamanan perangkat sepenuhnya. Mereka secara efektif masuk melalui pintu depan tanpa kunci.
Setelah melewati rintangan pertama, mereka beralih ke kerentanan kedua: CVE-2026-15410. Ini adalah celah injeksi kode pasca-autentikasi dengan skor CVSS 7.2. Dengan eksploitasi pertama sebagai pengungkit, mereka dapat menjalankan perintah OS arbitrer dengan hak akses root penuh. Seperti yang ditunjukkan oleh Security Affairs, setelah kedua celah ini dirangkai, perangkat tersebut pada dasarnya berada di bawah kendali mereka.
| ID Kerentanan | Tipe | Skor CVSS | Dampak |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Bypass Autentikasi |
| CVE-2026-15410 | Injeksi Kode | 7.2 | Eksekusi Perintah Arbitrer |
Detail Operasional dan Cara Melawan
UTA0533 sangat ahli dalam bidangnya. Mereka menjaga keamanan operasional mereka tetap ketat, menggunakan malware kustom yang dirancang untuk menghindari metode deteksi biasa. Dengan mengandalkan endpoint /wsproxy, mereka menyoroti kebenaran yang menyakitkan: perangkat edge adalah bagian paling kritis, namun sering kali paling diabaikan, dari perimeter jaringan kita.
SonicWall telah merilis patch untuk menutup celah ini. Jika Anda mengelola perangkat ini, langkah pertama Anda adalah melihat advisory resmi PSIRT. Segera perbarui sistem tersebut ke firmware terbaru.
Selain hanya menekan tombol "update", berikut adalah daftar periksa Anda untuk mengamankan perimeter:
- Patch, lalu patch lagi: Pastikan CVE-2026-15409 dan CVE-2026-15410 telah diperbaiki.
- Audit log: Periksa log sistem Anda, khususnya mencari keanehan yang berasal dari endpoint
/wsproxy. - Berburu ancaman: Waspadai proses anomali atau biner yang tidak dikenal. Jika sesuatu tidak seharusnya ada di perangkat, kemungkinan besar itu adalah ulah UTA0533.
- Pantau lalu lintas: Cari pola jaringan yang mengindikasikan "upaya SSRF".
Seperti yang dicatat oleh Security Affairs, bahayanya di sini adalah kerentanan ini tidak memerlukan kata sandi atau kredensial curian untuk dipicu. Jika perangkat Anda terekspos, maka perangkat tersebut rentan. Jendela kesempatan bagi penyerang ini terbuka lebar sampai Anda menutupnya.
Tim keamanan harus proaktif. Gunakan indikator kompromi (IOC) yang dirilis oleh para peneliti untuk memindai lingkungan Anda. Seperti yang ditekankan oleh SocDefenders, patching hanyalah setengah dari perjuangan. Anda juga perlu melakukan tinjauan forensik mendalam terhadap log Anda untuk memastikan penyerang tidak membangun persistensi sebelum Anda menerapkan perbaikan.
Investigasi terhadap UTA0533 masih terus berlanjut. Kami terus memantau bagaimana taktik mereka berubah, tetapi satu hal yang jelas: ketika penyerang menargetkan perangkat VPN, mereka tidak mencari kemenangan cepat—mereka mencari pijakan ke seluruh jaringan Anda. Jaga firmware Anda tetap mutakhir, batasi akses administratif seminimal mungkin, dan tetap waspada. Dalam dunia keamanan edge, sikap lengah adalah kesalahan paling mahal yang bisa Anda buat.