Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall
TL;DR
Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall
Se você utiliza dispositivos da série SonicWall SMA 1000, é hora de parar o que está fazendo e verificar seus logs. Pesquisadores de segurança da Volexity revelaram uma campanha ativa e perigosa de zero-day que está em curso desde 22 de junho de 2026. Os culpados? Um grupo de ameaças apelidado de UTA0533. Eles não estão apenas sondando; eles descobriram como encadear duas vulnerabilidades zero-day para obter acesso de nível root, permitindo que executem qualquer comando desejado e roubem credenciais antes mesmo que você perceba a presença deles.
A Volexity descobriu isso após investigar uma infraestrutura comprometida, utilizando suas ferramentas de análise de memória — especificamente o Volexity Volcano — para identificar as impressões digitais digitais da intrusão. De acordo com a análise detalhada fornecida pela Volexity, este não foi um ataque genérico. O malware foi desenvolvido sob medida, projetado especificamente para prosperar no ambiente único e restrito dos dispositivos SonicWall SMA.
A análise técnica: Uma tempestade perfeita
O ataque é um clássico de duas etapas que transforma um gateway seguro em uma porta aberta.
A primeira é a CVE-2026-15409. Trata-se de uma falha de Server-Side Request Forgery (SSRF) e é grave — com uma pontuação CVSS de 10.0. Ao acessar o endpoint /wsproxy, um invasor não autenticado pode contornar completamente as verificações de segurança do dispositivo. Eles estão, efetivamente, entrando pela porta da frente sem uma chave.
Assim que superam esse primeiro obstáculo, eles partem para a segunda vulnerabilidade: CVE-2026-15410. Esta é uma falha de injeção de código pós-autenticação com uma pontuação CVSS de 7.2. Com o primeiro exploit como alavanca, eles podem executar comandos arbitrários do sistema operacional com privilégios totais de root. Como apontado pelo Security Affairs, uma vez que essas duas falhas são encadeadas, o dispositivo fica essencialmente sob o comando deles.
| ID da Vulnerabilidade | Tipo | Pontuação CVSS | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Bypass de Autenticação |
| CVE-2026-15410 | Injeção de Código | 7.2 | Execução Arbitrária de Comandos |
Detalhes operacionais e como se defender
O grupo UTA0533 conhece bem o seu ofício. Eles mantiveram sua segurança operacional rigorosa, usando malware personalizado projetado para evitar os métodos de detecção usuais. Ao utilizar o endpoint /wsproxy, eles destacaram uma verdade dolorosa: dispositivos de borda são as partes mais críticas, porém frequentemente as mais negligenciadas, do nosso perímetro de rede.
A SonicWall já disponibilizou patches para corrigir essas falhas. Se você gerencia esses dispositivos, sua primeira ação deve ser consultar o aviso oficial do PSIRT. Atualize esses sistemas para o firmware mais recente imediatamente.
Além de apenas clicar em "atualizar", aqui está sua lista de verificação para proteger o perímetro:
- Corrija, depois corrija novamente: Certifique-se de que tanto a CVE-2026-15409 quanto a CVE-2026-15410 foram remediadas.
- Audite os logs: Examine os logs do sistema, procurando especificamente por qualquer atividade estranha vinda do endpoint
/wsproxy. - Caça aos fantasmas: Fique atento a processos anômalos ou binários desconhecidos. Se algo não pertence ao dispositivo, provavelmente é obra do UTA0533.
- Monitore o tráfego: Procure por padrões de rede que indiquem tentativas de SSRF.
Como observado pelo Security Affairs, o perigo aqui é que essas vulnerabilidades não exigem senha ou credencial roubada para serem acionadas. Se o seu dispositivo estiver exposto, ele estará vulnerável. A janela de oportunidade para esses invasores permanece aberta até que você a feche.
As equipes de segurança precisam ser proativas. Use os indicadores de comprometimento (IOCs) divulgados pelos pesquisadores para escanear seu ambiente. Como o SocDefenders enfatiza corretamente, aplicar o patch é apenas metade da batalha. Você também precisa realizar uma revisão forense profunda de seus logs para garantir que os invasores não estabeleceram persistência antes de você aplicar a correção.
A investigação sobre o UTA0533 ainda está em andamento. Estamos observando como suas táticas mudam, mas uma coisa é clara: quando invasores visam dispositivos VPN, eles não estão procurando uma vitória rápida — eles estão buscando uma base para toda a sua rede. Mantenha seu firmware atualizado, restrinja o acesso administrativo ao mínimo necessário e permaneça alerta. No mundo da segurança de borda, a complacência é o erro mais caro que você pode cometer.