Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall
TL;DR
Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall
Если вы используете устройства серии SonicWall SMA 1000, самое время отложить текущие дела и проверить логи. Исследователи безопасности из Volexity раскрыли детали активной и опасной кампании с использованием уязвимостей нулевого дня, которая продолжается с 22 июня 2026 года. Виновники? Группировка хакеров под названием UTA0533. Они не просто «прощупывают» сеть; они научились объединять две уязвимости нулевого дня для получения доступа с правами root, что позволяет им выполнять любые команды и похищать учетные данные еще до того, как вы заметите их присутствие в системе.
Volexity обнаружила это после анализа скомпрометированной инфраструктуры с помощью своих инструментов анализа памяти — в частности, Volexity Volcano — для выявления цифровых следов вторжения. Согласно подробному анализу, предоставленному Volexity, это не была обычная атака «на удачу». Вредоносное ПО было создано специально для работы в уникальной, закрытой среде устройств SonicWall SMA.
Технический разбор: идеальный шторм
Атака представляет собой классическую двухэтапную схему, превращающую защищенный шлюз в открытую дверь.
Первая уязвимость — CVE-2026-15409. Это ошибка подделки запросов на стороне сервера (SSRF), и она весьма серьезна — оценка CVSS составляет 10.0. Обращаясь к эндпоинту /wsproxy, неавторизованный злоумышленник может полностью обойти проверки безопасности устройства. Фактически, они входят в парадную дверь без ключа.
Преодолев первое препятствие, они переходят ко второй уязвимости: CVE-2026-15410. Это ошибка внедрения кода после аутентификации с оценкой CVSS 7.2. Используя первый эксплойт в качестве рычага, они могут выполнять произвольные команды ОС с полными правами root. Как отмечает Security Affairs, после объединения этих двух уязвимостей устройство фактически переходит под полный контроль злоумышленников.
| Идентификатор уязвимости | Тип | Оценка CVSS | Последствия |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | Обход аутентификации |
| CVE-2026-15410 | Внедрение кода | 7.2 | Выполнение произвольных команд |
Операционные детали и методы защиты
Группировка UTA0533 знает свое дело. Они поддерживают строгую операционную безопасность, используя кастомное вредоносное ПО, разработанное для обхода стандартных методов обнаружения. Используя эндпоинт /wsproxy, они подчеркнули болезненную истину: пограничные устройства являются наиболее критическими, но часто наиболее упускаемыми из виду частями сетевого периметра.
SonicWall уже выпустила патчи для устранения этих дыр. Если вы управляете этими устройствами, вашим первым шагом должно стать ознакомление с официальным бюллетенем PSIRT. Немедленно обновите системы до последней версии прошивки.
Помимо простого нажатия кнопки «обновить», вот ваш чек-лист по обеспечению безопасности периметра:
- Патчить, а затем патчить снова: Убедитесь, что устранены обе уязвимости — CVE-2026-15409 и CVE-2026-15410.
- Аудит логов: Тщательно изучите системные журналы, особенно на предмет подозрительной активности, исходящей от эндпоинта
/wsproxy. - Охота за призраками: Следите за аномальными процессами или неизвестными бинарными файлами. Если что-то не должно находиться на устройстве, скорее всего, это работа UTA0533.
- Мониторинг трафика: Ищите сетевые паттерны, которые указывают на попытки SSRF.
Как отмечает Security Affairs, опасность заключается в том, что для запуска этих уязвимостей не требуется пароль или украденные учетные данные. Если ваше устройство доступно извне, оно уязвимо. Окно возможностей для этих злоумышленников остается открытым, пока вы его не закроете.
Команды безопасности должны действовать проактивно. Используйте индикаторы компрометации (IOC), опубликованные исследователями, для сканирования вашей среды. Как справедливо подчеркивает SocDefenders, установка патчей — это лишь половина дела. Вам также необходимо провести глубокий криминалистический анализ логов, чтобы убедиться, что злоумышленники не закрепились в системе до того, как вы применили исправление.
Расследование деятельности UTA0533 продолжается. Мы следим за тем, как меняется их тактика, но одно ясно: когда злоумышленники нацеливаются на VPN-шлюзы, они ищут не легкую добычу, а плацдарм для проникновения во всю вашу сеть. Поддерживайте актуальность прошивки, ограничьте административный доступ до минимума и сохраняйте бдительность. В мире пограничной безопасности самоуспокоенность — самая дорогая ошибка, которую можно совершить.