Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
24 de julho de 2026
3 min de leitura
Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

TL;DR

• O grupo de ameaças UTA0533 está explorando VPNs da série SonicWall SMA 1000. • Os invasores encadeiam duas vulnerabilidades para obter acesso remoto total de nível root. • CVE-2026-15409 (SSRF) e CVE-2026-15410 (Injeção de Código) permitem a tomada de controle do sistema. • As organizações devem aplicar os patches oficiais da SonicWall imediatamente para proteger seus perímetros.

Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall

Se você utiliza dispositivos da série SonicWall SMA 1000, é hora de parar o que está fazendo e verificar seus logs. Pesquisadores de segurança da Volexity revelaram uma campanha zero-day ativa e perigosa que ocorre desde 22 de junho de 2026. Os culpados? Um grupo de ameaças chamado UTA0533. Eles não estão apenas sondando; eles descobriram como encadear duas vulnerabilidades zero-day para obter acesso de nível root, permitindo que executem qualquer comando desejado e roubem credenciais antes mesmo que você saiba que eles estão no sistema.

Volexity descobriu isso após investigar infraestruturas comprometidas, utilizando suas ferramentas de análise de memória — especificamente o Volexity Volcano — para identificar as impressões digitais digitais da intrusão. De acordo com a análise detalhada fornecida pela Volexity, este não foi um ataque genérico. O malware foi criado sob medida, projetado especificamente para prosperar no ambiente único e restrito dos dispositivos SonicWall SMA.

A análise técnica: Uma tempestade perfeita

O ataque é um clássico de duas etapas que transforma um gateway seguro em uma porta aberta.

A primeira é a CVE-2026-15409. É uma falha de Server-Side Request Forgery (SSRF), e é grave — com uma pontuação CVSS de 10.0. Ao atingir o endpoint /wsproxy, um invasor não autenticado pode contornar completamente as verificações de segurança do dispositivo. Eles estão, efetivamente, entrando pela porta da frente sem uma chave.

Uma vez superado esse primeiro obstáculo, eles passam para a segunda vulnerabilidade: CVE-2026-15410. Esta é uma falha de injeção de código pós-autenticação com uma pontuação CVSS de 7.2. Com o primeiro exploit como alavanca, eles podem executar comandos arbitrários do sistema operacional com privilégios totais de root. Como apontado pelo Security Affairs, uma vez que essas duas são encadeadas, o dispositivo está essencialmente sob o comando deles.

ID da Vulnerabilidade Tipo Pontuação CVSS Impacto
CVE-2026-15409 SSRF 10.0 Bypass de Autenticação
CVE-2026-15410 Injeção de Código 7.2 Execução Arbitrária de Comando

Detalhes operacionais e como combater

O UTA0533 conhece seu ofício. Eles mantiveram sua segurança operacional rigorosa, usando malware personalizado projetado para evitar os métodos de detecção usuais. Ao utilizar o endpoint /wsproxy, eles destacaram uma verdade dolorosa: dispositivos de borda são as partes mais críticas, porém frequentemente mais negligenciadas, do nosso perímetro de rede.

A SonicWall já lançou patches para corrigir essas falhas. Se você gerencia esses dispositivos, sua primeira ação deve ser consultar o aviso oficial do PSIRT. Atualize esses sistemas para o firmware mais recente imediatamente.

Além de apenas clicar em "atualizar", aqui está sua lista de verificação para proteger o perímetro:

  • Corrija, depois corrija novamente: Certifique-se de que tanto a CVE-2026-15409 quanto a CVE-2026-15410 sejam remediadas.
  • Audite os logs: Examine os logs do sistema, procurando especificamente por qualquer atividade estranha vinda do endpoint /wsproxy.
  • Caça aos fantasmas: Fique atento a processos anômalos ou binários desconhecidos. Se não pertence ao dispositivo, provavelmente é obra do UTA0533.
  • Monitore o tráfego: Procure por padrões de rede que indiquem "tentativa de SSRF".

Como observado pelo Security Affairs, o perigo aqui é que essas vulnerabilidades não exigem senha ou credencial roubada para serem acionadas. Se o seu dispositivo estiver exposto, ele está vulnerável. A janela de oportunidade para esses invasores está escancarada até que você a feche.

As equipes de segurança precisam ser proativas. Use os indicadores de comprometimento (IOCs) divulgados pelos pesquisadores para verificar seu ambiente. Como o SocDefenders enfatiza corretamente, aplicar patches é apenas metade da batalha. Você também precisa realizar uma revisão forense profunda de seus logs para garantir que os invasores não estabeleceram persistência antes de você aplicar a correção.

A investigação sobre o UTA0533 ainda está em andamento. Estamos observando como suas táticas mudam, mas uma coisa é clara: quando invasores visam dispositivos VPN, eles não estão procurando uma vitória rápida — eles estão procurando uma base para toda a sua rede. Mantenha seu firmware atualizado, restrinja o acesso administrativo ao mínimo necessário e permaneça alerta. No mundo da segurança de borda, a complacência é o erro mais caro que você pode cometer.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Por Elena Voss 28 de julho de 2026 4 min de leitura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Por James Okoro 27 de julho de 2026 4 min de leitura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Por Viktor Sokolov 26 de julho de 2026 5 min de leitura
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Por Elena Voss 25 de julho de 2026 4 min de leitura
common.read_full_article