VolexityがSonicWall VPNアプライアンスを標的としたゼロデイ攻撃キャンペーンを確認
TL;DR
VolexityがSonicWall VPNアプライアンスを標的としたゼロデイ攻撃キャンペーンを確認
SonicWall SMA 1000シリーズのアプライアンスを運用している場合、直ちに作業を中断し、ログを確認してください。Volexityのセキュリティ研究者は、2026年6月22日から続いている、悪質かつアクティブなゼロデイ攻撃キャンペーンを明らかにしました。犯人は「UTA0533」と呼ばれる脅威アクターグループです。彼らは単にネットワークを探索しているわけではありません。2つのゼロデイ脆弱性を連鎖させる手法を確立しており、ルート権限を取得して任意のコマンドを実行し、管理者が侵入に気づく前に認証情報を盗み出すことが可能です。
Volexityは、侵害されたインフラストラクチャを調査する過程で、メモリ分析ツール「Volexity Volcano」を使用して侵入のデジタル痕跡を発見しました。Volexityによる詳細な分析によると、これは一般的な無差別攻撃ではありません。マルウェアはカスタムメイドであり、SonicWall SMAアプライアンスの特有かつ厳重に管理された環境で動作するように設計されていました。
技術的詳細:完璧な嵐
この攻撃は、安全なゲートウェイをオープンなドアに変えてしまう古典的な2段階の手法です。
まず、CVE-2026-15409です。これはサーバーサイドリクエストフォージェリ(SSRF)の脆弱性であり、CVSSスコアは10.0という極めて深刻なものです。攻撃者は/wsproxyエンドポイントを攻撃することで、認証なしでアプライアンスのセキュリティチェックを完全に回避できます。実質的に、鍵を持たずに正面玄関から侵入している状態です。
最初のハードルを越えると、2つ目の脆弱性であるCVE-2026-15410に移行します。これは認証後のコードインジェクションの脆弱性で、CVSSスコアは7.2です。最初の脆弱性を足がかりに、攻撃者はフルルート権限で任意のOSコマンドを実行できます。Security Affairsが指摘するように、これら2つが連鎖すると、アプライアンスは実質的に攻撃者の意のままになります。
| 脆弱性ID | タイプ | CVSSスコア | 影響 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | 認証バイパス |
| CVE-2026-15410 | コードインジェクション | 7.2 | 任意のコマンド実行 |
運用の詳細と対策
UTA0533はその手口を熟知しています。彼らは通常の検出方法を回避するように設計されたカスタムマルウェアを使用し、運用上のセキュリティを厳重に保っています。/wsproxyエンドポイントを悪用している点は、エッジデバイスがネットワーク境界において最も重要でありながら、しばしば見落とされがちな部分であることを浮き彫りにしています。
SonicWallはすでにこれらの穴を塞ぐパッチを公開しています。これらのアプライアンスを管理している場合、最初に行うべきは公式のPSIRTアドバイザリの確認です。直ちにシステムを最新のファームウェアに更新してください。
「アップデート」ボタンを押すだけでなく、境界を保護するためのチェックリストを以下に示します。
- パッチの適用: CVE-2026-15409とCVE-2026-15410の両方が修正されていることを確認してください。
- ログの監査: システムログを精査し、特に
/wsproxyエンドポイントからの不審な動きがないか確認してください。 - 痕跡の調査: 異常なプロセスや未知のバイナリがないか監視してください。アプライアンスに本来存在しないものであれば、それはUTA0533の仕業である可能性が高いです。
- トラフィックの監視: 「SSRFの試行」を示すネットワークパターンを探してください。
Security Affairsが指摘するように、この脆弱性の危険な点は、トリガーにパスワードや盗まれた認証情報を必要としないことです。デバイスが露出していれば、攻撃に対して脆弱です。攻撃者にとってのチャンスの窓は、あなたがそれを閉じるまで大きく開いたままです。
セキュリティチームは先手を打つ必要があります。研究者が公開した侵害指標(IOC)を使用して環境をスキャンしてください。SocDefendersが強調するように、パッチ適用は戦いの半分に過ぎません。修正を適用する前に攻撃者が永続的なアクセス権を確立していないか、ログの詳細なフォレンジック調査を行う必要があります。
UTA0533に関する調査は現在も進行中です。彼らの戦術がどのように変化するか注視する必要がありますが、一つ明らかなことは、攻撃者がVPNアプライアンスを標的にする場合、単なる短期間の利益ではなく、ネットワーク全体への足がかりを求めているということです。ファームウェアを最新に保ち、管理アクセスを最小限に制限し、常に警戒を怠らないようにしてください。エッジセキュリティの世界において、油断は最も高くつく過ちとなります。