Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall
TL;DR
Volexity identifica campanha ativa de exploração zero-day visando dispositivos VPN da SonicWall
Se você utiliza dispositivos da série SonicWall SMA 1000, é hora de parar o que está fazendo e verificar seus logs. Pesquisadores de segurança da Volexity revelaram uma campanha zero-day ativa e perigosa que ocorre desde 22 de junho de 2026. Os culpados? Um grupo de ameaças chamado UTA0533. Eles não estão apenas sondando; eles descobriram como encadear duas vulnerabilidades zero-day para obter acesso de nível root, permitindo que executem qualquer comando desejado e roubem credenciais antes mesmo que você saiba que eles estão no sistema.
Volexity descobriu isso após investigar infraestruturas comprometidas, utilizando suas ferramentas de análise de memória — especificamente o Volexity Volcano — para identificar as impressões digitais digitais da intrusão. De acordo com a análise detalhada fornecida pela Volexity, este não foi um ataque genérico. O malware foi criado sob medida, projetado especificamente para prosperar no ambiente único e restrito dos dispositivos SonicWall SMA.
A análise técnica: Uma tempestade perfeita
O ataque é um clássico de duas etapas que transforma um gateway seguro em uma porta aberta.
A primeira é a CVE-2026-15409. É uma falha de Server-Side Request Forgery (SSRF), e é grave — com uma pontuação CVSS de 10.0. Ao atingir o endpoint /wsproxy, um invasor não autenticado pode contornar completamente as verificações de segurança do dispositivo. Eles estão, efetivamente, entrando pela porta da frente sem uma chave.
Uma vez superado esse primeiro obstáculo, eles passam para a segunda vulnerabilidade: CVE-2026-15410. Esta é uma falha de injeção de código pós-autenticação com uma pontuação CVSS de 7.2. Com o primeiro exploit como alavanca, eles podem executar comandos arbitrários do sistema operacional com privilégios totais de root. Como apontado pelo Security Affairs, uma vez que essas duas são encadeadas, o dispositivo está essencialmente sob o comando deles.
| ID da Vulnerabilidade | Tipo | Pontuação CVSS | Impacto |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Bypass de Autenticação |
| CVE-2026-15410 | Injeção de Código | 7.2 | Execução Arbitrária de Comando |
Detalhes operacionais e como combater
O UTA0533 conhece seu ofício. Eles mantiveram sua segurança operacional rigorosa, usando malware personalizado projetado para evitar os métodos de detecção usuais. Ao utilizar o endpoint /wsproxy, eles destacaram uma verdade dolorosa: dispositivos de borda são as partes mais críticas, porém frequentemente mais negligenciadas, do nosso perímetro de rede.
A SonicWall já lançou patches para corrigir essas falhas. Se você gerencia esses dispositivos, sua primeira ação deve ser consultar o aviso oficial do PSIRT. Atualize esses sistemas para o firmware mais recente imediatamente.
Além de apenas clicar em "atualizar", aqui está sua lista de verificação para proteger o perímetro:
- Corrija, depois corrija novamente: Certifique-se de que tanto a CVE-2026-15409 quanto a CVE-2026-15410 sejam remediadas.
- Audite os logs: Examine os logs do sistema, procurando especificamente por qualquer atividade estranha vinda do endpoint
/wsproxy. - Caça aos fantasmas: Fique atento a processos anômalos ou binários desconhecidos. Se não pertence ao dispositivo, provavelmente é obra do UTA0533.
- Monitore o tráfego: Procure por padrões de rede que indiquem "tentativa de SSRF".
Como observado pelo Security Affairs, o perigo aqui é que essas vulnerabilidades não exigem senha ou credencial roubada para serem acionadas. Se o seu dispositivo estiver exposto, ele está vulnerável. A janela de oportunidade para esses invasores está escancarada até que você a feche.
As equipes de segurança precisam ser proativas. Use os indicadores de comprometimento (IOCs) divulgados pelos pesquisadores para verificar seu ambiente. Como o SocDefenders enfatiza corretamente, aplicar patches é apenas metade da batalha. Você também precisa realizar uma revisão forense profunda de seus logs para garantir que os invasores não estabeleceram persistência antes de você aplicar a correção.
A investigação sobre o UTA0533 ainda está em andamento. Estamos observando como suas táticas mudam, mas uma coisa é clara: quando invasores visam dispositivos VPN, eles não estão procurando uma vitória rápida — eles estão procurando uma base para toda a sua rede. Mantenha seu firmware atualizado, restrinja o acesso administrativo ao mínimo necessário e permaneça alerta. No mundo da segurança de borda, a complacência é o erro mais caro que você pode cometer.