Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
24 de julho de 2026
3 min de leitura
Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

TL;DR

• O grupo de ameaças UTA0533 está explorando dispositivos VPN da série SonicWall SMA 1000. • Os invasores encadeiam duas vulnerabilidades para obter acesso remoto total de nível root. • CVE-2026-15409 (SSRF) e CVE-2026-15410 (Injeção de Código) permitem a tomada de controle do sistema. • As organizações devem aplicar os patches oficiais da SonicWall imediatamente para proteger seus perímetros.

Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

Se você utiliza dispositivos da série SonicWall SMA 1000, é hora de parar o que está fazendo e verificar seus logs. Pesquisadores de segurança da Volexity revelaram uma campanha ativa e perigosa de zero-day que está em curso desde 22 de junho de 2026. Os culpados? Um grupo de ameaças apelidado de UTA0533. Eles não estão apenas sondando; eles descobriram como encadear duas vulnerabilidades zero-day para obter acesso de nível root, permitindo que executem qualquer comando desejado e roubem credenciais antes mesmo que você perceba a presença deles.

A Volexity descobriu isso após investigar uma infraestrutura comprometida, utilizando suas ferramentas de análise de memória — especificamente o Volexity Volcano — para identificar as impressões digitais digitais da intrusão. De acordo com a análise detalhada fornecida pela Volexity, este não foi um ataque genérico. O malware foi desenvolvido sob medida, projetado especificamente para prosperar no ambiente único e restrito dos dispositivos SonicWall SMA.

A análise técnica: Uma tempestade perfeita

O ataque é um clássico de duas etapas que transforma um gateway seguro em uma porta aberta.

A primeira é a CVE-2026-15409. Trata-se de uma falha de Server-Side Request Forgery (SSRF) e é grave — com uma pontuação CVSS de 10.0. Ao acessar o endpoint /wsproxy, um invasor não autenticado pode contornar completamente as verificações de segurança do dispositivo. Eles estão, efetivamente, entrando pela porta da frente sem uma chave.

Assim que superam esse primeiro obstáculo, eles partem para a segunda vulnerabilidade: CVE-2026-15410. Esta é uma falha de injeção de código pós-autenticação com uma pontuação CVSS de 7.2. Com o primeiro exploit como alavanca, eles podem executar comandos arbitrários do sistema operacional com privilégios totais de root. Como apontado pelo Security Affairs, uma vez que essas duas falhas são encadeadas, o dispositivo fica essencialmente sob o comando deles.

ID da Vulnerabilidade Tipo Pontuação CVSS Impacto
CVE-2026-15409 SSRF 10.0 Bypass de Autenticação
CVE-2026-15410 Injeção de Código 7.2 Execução Arbitrária de Comandos

Detalhes operacionais e como se defender

O grupo UTA0533 conhece bem o seu ofício. Eles mantiveram sua segurança operacional rigorosa, usando malware personalizado projetado para evitar os métodos de detecção usuais. Ao utilizar o endpoint /wsproxy, eles destacaram uma verdade dolorosa: dispositivos de borda são as partes mais críticas, porém frequentemente as mais negligenciadas, do nosso perímetro de rede.

A SonicWall já disponibilizou patches para corrigir essas falhas. Se você gerencia esses dispositivos, sua primeira ação deve ser consultar o aviso oficial do PSIRT. Atualize esses sistemas para o firmware mais recente imediatamente.

Além de apenas clicar em "atualizar", aqui está sua lista de verificação para proteger o perímetro:

  • Corrija, depois corrija novamente: Certifique-se de que tanto a CVE-2026-15409 quanto a CVE-2026-15410 foram remediadas.
  • Audite os logs: Examine os logs do sistema, procurando especificamente por qualquer atividade estranha vinda do endpoint /wsproxy.
  • Caça aos fantasmas: Fique atento a processos anômalos ou binários desconhecidos. Se algo não pertence ao dispositivo, provavelmente é obra do UTA0533.
  • Monitore o tráfego: Procure por padrões de rede que indiquem tentativas de SSRF.

Como observado pelo Security Affairs, o perigo aqui é que essas vulnerabilidades não exigem senha ou credencial roubada para serem acionadas. Se o seu dispositivo estiver exposto, ele estará vulnerável. A janela de oportunidade para esses invasores permanece aberta até que você a feche.

As equipes de segurança precisam ser proativas. Use os indicadores de comprometimento (IOCs) divulgados pelos pesquisadores para escanear seu ambiente. Como o SocDefenders enfatiza corretamente, aplicar o patch é apenas metade da batalha. Você também precisa realizar uma revisão forense profunda de seus logs para garantir que os invasores não estabeleceram persistência antes de você aplicar a correção.

A investigação sobre o UTA0533 ainda está em andamento. Estamos observando como suas táticas mudam, mas uma coisa é clara: quando invasores visam dispositivos VPN, eles não estão procurando uma vitória rápida — eles estão buscando uma base para toda a sua rede. Mantenha seu firmware atualizado, restrinja o acesso administrativo ao mínimo necessário e permaneça alerta. No mundo da segurança de borda, a complacência é o erro mais caro que você pode cometer.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article